网络安全

XLYcmy1 小时前
网络安全·llm·sft·cve·cot·对齐·漏洞检测
面向安全领域决策的大型语言模型漏洞价值评估对齐机制与智能化评级系统研发 研究方向与核心内容三、 研究方向与核心内容根据项目总体规划,研究工作将分为多个紧密衔接的战略阶段开展 。核心研究方向与内容矩阵如下:
是逍遥子没错4 小时前
运维·服务器·web安全·网络安全·渗透测试·系统安全
一个斜杠,击穿整座网关:API网关路径前缀绕过认证实战上周帮一家互联网公司做红队评估。他们的微服务架构挺讲究,API网关负责统一认证,后端十几个服务各管一摊。我盯着网关的认证配置看了半天,然后往URL里加了一个斜杠,就越过了认证层,直接打进了只有管理员才能访问的内部接口。
木卫四科技4 小时前
网络安全·智能体安全
7 分钟、90 分钟、24 小时:漏洞管理的时间尺度已经崩塌老瓦观察 · 2026 年 9 月 12 日上周的安全圈,有三个数字被反复引用,但几乎没有人把它们放在一起看:
anqianqi12311 小时前
运维·安全·网络安全·电脑
上网行为监控系统怎么落地:上网行为监控软件能管哪几件事上网行为监控软件管的是三件事:行为能不能留下记录、带宽能不能按业务分配、出口能不能按策略收住。这三件事的控制点分别落在浏览器、进程和网络出口,混在一起谈,很容易出现"装了却管不住"的局面。
数据知道11 小时前
网络安全·密码学·哈希算法
密钥管理(KMS)——轮换、分级、HSM 硬件安全模块所有生产密钥必须按"根密钥 → KEK → DEK"三层分级管理,业务数据一律用信封加密(KMS 只保护密钥,绝不直接加密数据);对称密钥开启 KMS 自动轮换(默认 365 天,2024 年后支持 90-2560 天自定义),DEK 按"对象"或"用户"粒度派生,绝不为每条记录调一次 KMS;高价值根密钥用 FIPS 140-3 Level 3 的 HSM 保护,根密钥生成与备份必须走 M-of-N 多人控制仪式(Shamir 分片 + 双人双密),绝不让单人掌握完整根密钥;密钥策略走"控制面/数据面职
huaqisafty1 天前
网络安全·华企盾·社会治安治理·网赌赌博治理
网络赌博治安治理难点解析一部手机、一条私信、一个小程序,就可能把普通人拖进网络赌博的泥潭。2026年,网络赌博跨境化、伪装化、私域化特征愈发突出,呈现出 “反复性强、治后反弹” 的局面。
顾城猿1 天前
网络安全
zk‑SNARK 三者结合的完整工作原理zk‑SNARK 并不是 PIOP、PCS、Fiat‑Shamir 三个模块的简单拼接,而是逐层编译、层层替换的递进关系:
数据知道1 天前
网络·算法·安全·网络安全·密码学·哈希算法
国密算法实战——SM2/SM3/SM4 在国产系统中的应用非对称用 SM2(曲线固定为 sm2p256v1,绝不能换其他椭圆曲线),签名前置哈希必须按 GM/T 0003 规范计算 Z 值(不是简单 SM3(消息)),加密密文顺序统一用 C1C3C2(即 04 || X || Y || SM3摘要 || 密文);哈希用 SM3(256 位输出),HMAC 用 HMAC-SM3;对称用 SM4,新系统一律 SM4-GCM 或 SM4-CBC + HMAC-SM3(绝不用裸 ECB);协议层国产系统走 TLCP 双证书(签名证书+加密证书),跨网络与 TLS 互通走
Eason_LYC1 天前
网络安全·渗透测试·漏洞复现·白帽子·langflow·远程代码执行·cve-2025-3248
你天天用的AI工具,藏着无需登录的高危后门 CVE-2025-3248漏洞利用演示视频👉 你天天用的AI工具,藏着无需登录的高危后门 CVE-2025-3248你可能没听过Langflow,但它是现在AI圈特别火的一款工具——不用写代码,拖拽几个节点就能搭出一个AI工作流或者智能体,很多公司和个人开发者都在用,公网上一搜一大把暴露的实例。
隐擎fox1 天前
python·网络协议·tcp/ip·网络安全·dns
跨越传输层防线:深入 TCP/IP 协议栈指纹(p0f)原理与 Python 原始套接字检测实战在自动化数据采集、对抗风控网关(WAF)以及网络对抗的演进过程中,很多技术人员都遇到过这种令人百思不得其解的现象:
学逆向的1 天前
前端·网络安全·hook
inilne HOOK
持敬chijing1 天前
linux·运维·web安全·网络安全·centos
CentOS 从零搭建 LAMP 环境完整实战指南本文基于真实操作流程整理,完整记录 CentOS Stream 9 系统下 LAMP(Linux + Apache + MariaDB + PHP)环境的搭建全过程,包含换源踩坑、数据库配置、权限处理、远程连接验证等关键环节,既适合网页开发环境搭建,也可作为 Web 漏洞靶场的基础环境。
Chengbei111 天前
人工智能·tcp/ip·安全·web安全·http·网络安全·系统安全
红队新工具 ToShell 解析:自带 Web 控制台,AES+SM4 国密加密,载荷随机免杀,自主 Agent 自动完成渗透任务ToShell 轻量 C2 红队框架,单文件开箱部署 Web 管理后台,多协议回连通道支持域前置、TLS 拟态。支持 BOF、EXE、DLL 内存无落地执行,具备多级 Beacon 中继、SOCKS5 横向隧道。内置 AI 副驾驶,可联网检索、自动分析任务结果,载荷构建自带随机密钥与反沙箱机制,集成凭据采集、UAC 提权功能,仅用于获得书面授权的安全研究。
数据知道1 天前
安全·网络安全·密码学·量子计算
量子计算威胁——后量子密码(PQC)迁移实战今天量子计算机还破不了 RSA-2048,但"今天被截获的加密流量,5-10 年后可能被解密"——这就是先存储、后解密(Harvest Now, Decrypt Later, HNDL)攻击;TLS 密钥交换(对称加密的密钥分发)立刻迁移到混合方案 X25519MLKEM768(Chrome、Firefox、Cloudflare 已默认开启),签名证书不必慌着换但要在 2028 年前规划 ML-DSA;对称加密 AES-256 和哈希 SHA-256/384 受影响极小,不需要换;真正紧迫的不是"换算法"
隐擎fox2 天前
爬虫·python·网络协议·安全·网络安全·https
深入理解网络传输层安全:TLS 指纹识别(JA3/JA4)原理与 Python 协议层检测实战在现代 Web 安全风控、分布式数据采集以及流量合规审计中,越来越多的工程师发现:仅仅通过伪造 HTTP 请求头中的 User-Agent、Accept-Language 等字段,已经无法绕过 Cloudflare、Akamai 等主流 WAF(Web Application Firewall)的风控系统。
游戏开发爱好者82 天前
网络协议·计算机网络·网络安全·ios·adb·https·udp
网络连接排查指南,谁在电脑后台偷跑流量,哪些程序在联网之前聊抓包的时候有人问过一个问题:怎么知道电脑上哪个程序在偷偷联网?任务管理器网络那一栏只有一条总曲线,看到有流量在跑,但名字都对不上——某个程序安安静静挂在那,是不是它干的,说不清。这类问题不一定要抓包解决:机器上每个连接系统都记着账,连"归谁"都记着,把连接表摊开就能对上号。这篇按实际排查的顺序走一遍:先看全、再揪人、后查对端来历。查对端那一步,很多人没意识到能查那么全。
白猫不黑2 天前
学习·web安全·计算机·网络安全·信息安全·编程·src漏洞
大学网安方向学习路线:零基础与有基础的学习顺序整理网络安全方向在大学阶段的学习,最怕的不是起点低,而是顺序乱。很多人一上来就刷漏洞、学渗透,结果基础不牢,越学越吃力。本文按「零基础」和「有基础」两条路径,把学习顺序整理清楚,供你参考。
数据知道2 天前
网络·算法·安全·网络安全·密码学·哈希算法
哈希与密码存储——bcrypt、Argon2、盐值与彩虹表新项目一律用 Argon2id,推荐参数 m=46 MiB、t=1、p=1(或 m=19 MiB、t=2、p=1),盐值 16 字节随机生成;遗留系统用 bcrypt,cost factor 至少 12,注意 72 字节截断问题;SHA-256/MD5/SHA-1 在密码存储场景全部视为"裸奔",任何情况下都不要直接用;在 Argon2id/bcrypt 之外再叠加一层 HMAC-SHA256 的 pepper(密钥放 KMS),你的密码存储可以做到工业级。
sbjdhjd2 天前
安全·网络安全·数据挖掘·开源·云计算·php·字符绕过
从 assert 动态调用报错到临时文件链路:PHP 5.6 与 7.3 授权靶场中的短 payload 复盘 | (17字符绕过)目录背景与复盘范围1. 先让错误可见:配置检查与 FPM 重启2. 从 500 错误定位参数与类型约束
sbjdhjd2 天前
网络·nginx·安全·网络安全·云计算·php·apache
从 7 字符文件名拼接到二维数组取值:PHP 无参函数限制下的受控靶场复盘 | (7字符绕过)目录复盘范围与实验边界七字符限制:将命令拆到文件名中再按时间还原目标不是文件内容,而是文件名顺序用 ls -t 反转写入时序