网络安全

qyyyyy57013 小时前
运维·网络安全·需求分析·机器翻译·activemq
英文漏洞报告 PDF 怎么读?CVE、影响范围与修复建议翻译流程摘要:漏洞报告中的 CVE 编号、CVSS 向量、受影响版本、攻击前置条件和修复状态都可能随时间更新。快速得到中文译文只是第一步,更重要的是分清漏洞影响、临时缓解与正式修复。本文给出一套适合安全、运维和开发团队的阅读及核验流程。
Fnetlink16 小时前
网络·人工智能·安全·网络安全
FNET 云网安 260819🛡️NSOC · 7×24主动监控与专家值守,网络可用性99.99%,安全事件100%闭环,云资源一站式管理
数据知道8 小时前
网络·安全·web安全·网络安全
网络安全实战:服务指纹识别——Banner、协议探测、版本漏洞关联在渗透测试的早期阶段,我们经常会遇到这样一种尴尬的局面:通过端口扫描,我们拿到了一份长长的清单,上面密密麻麻地列着 80, 443, 22, 3306, 8080 等端口号。这就像是一个拿到了敌人基地建筑图纸的指挥官,虽然知道哪里有门、哪里有窗,但完全不知道门后坐着的是严阵以待的特种兵,还是毫无防备的炊事班。 端口号只是表象。80 端口不一定就是 Apache,它可能是 Nginx,可能是 IIS,甚至可能是某个奇怪的 Go 语言自写 Web 服务器;22 端口不一定就是标准的 OpenSSH,它可能是
数据知道14 小时前
安全·web安全·网络安全
网络安全实战:子域名枚举工具链——Subfinder、Amass 与证书透明度的艺术在无数次的红队渗透与蓝队护网实战中,我见证过这样一个现象:防御者往往把城墙筑得高高的,主域名不仅部署了昂贵的 WAF,还接入了全天候的态势感知系统。只要你在主站 www.target.com 上有一点风吹草动,防御者的电话立马就会响个不停。
网安蟹佬霸10 小时前
android·前端·网络·安全·web安全·网络安全·网安
CTF Web方向解题全攻略:从信息收集到getshell(附实战payload与脚本)CTF(Capture The Flag)竞赛是网络安全从业者与爱好者磨炼实战能力的主流形式,其中Web方向因知识面广、技巧组合多变、贴近真实业务场景,一直是参赛人数最多、区分度最高的方向之一。一篇Flag的获取往往不是单点突破,而是从信息收集、漏洞定位、利用链构造到权限维持的完整链条。本文系统梳理CTF Web方向的核心题型、通用Payload、自动化脚本与解题方法论,并配以实战案例,帮助读者建立从"打开题目"到"拿到Flag"的完整思维路径。
网安蟹佬霸12 小时前
android·安全·web安全·网络安全·黑客·网安·渗透测试·
Webshell免杀与检测实战:从一句话木马到加密流量Webshell是攻防对抗中最常见也最持久的阵地之一。攻击者拿到一个上传点或命令执行点后,第一反应往往是落一个Webshell保活;防守方做应急响应时,挖出每一颗Webshell并清理干净是收尾的关键动作。一方在变着法子绕过WAF、绕过查杀、隐藏流量,另一方在升级规则、上语义分析、做行为审计。这场对抗已经持续了十几年,至今没有一方能宣布彻底胜利。
00后程序员张14 小时前
网络协议·计算机网络·网络安全·ios·adb·https·udp
SSL Pinning 抓包抓不到明文?绕过证书固定的几种方案开发同学应该都遇到过这种情况:App 里排查一个接口问题,代理抓包工具配好了、证书也装了,流量却一条都抓不到,或者抓到全是密文,控制台还报着一堆握手失败的日志。去网上搜,答案都指向同一个词——SSL Pinning。这篇把证书固定到底是什么、为什么挡得住代理抓包,以及绕过它拿到明文有哪些路,一次讲清楚。
HackTwoHub16 小时前
人工智能·安全·web安全·网络安全·系统安全·网络攻击模型·安全架构
开箱即用 AI 渗透测试系统,整合多类AI工具、Web安全、内网攻防、二进制逆向、API测试、流量分析等多个安全领域plutoxAI 作为冥王星升级版,是一套 Windows+WSL‑Kali 双环境 AI 智能渗透测试平台。依托 MCP 协议实现跨环境协同调度,将大语言模型与传统红队工具深度融合,覆盖 Web 安全、内网攻防、二进制逆向、API 测试、流量分析等主流安全场景。项目内置大量 AI 安全组件,区分 Windows 宿主与 Kali 子系统两套工具集,开箱即用镜像分发,把 AI 能力嵌入渗透全流程,帮助安全从业者提升漏洞挖掘、情报分析与实战测试效率,适合红队研究与安全学习使用。仅限授权测试环境使用,禁止未授
游戏开发爱好者82 天前
网络协议·计算机网络·网络安全·ios·adb·https·压力测试
带签名时间戳接口的重放与压力测试实战,用动态值在发送前现算签名做接口测试的人大概率遇到过这个场景:抓包工具里好不容易逮到一条关键请求,右键"编辑并重发",或者干脆导入到 Postman、Apifox 里改几个参数再发一次——结果服务端直接回一个 401 或 403,body 里可能还带一句 signature invalid 或 timestamp expired。
笨鸟先飞,勤能补拙2 天前
人工智能·windows·vscode·深度学习·机器学习·网络安全·github
AI与深度学习:从原理到应用人工智能(Artificial Intelligence, AI)正在以惊人的速度改变我们的世界,而深度学习(Deep Learning)则是推动这场变革的核心引擎。从智能手机的人脸解锁到ChatGPT的自然对话,从自动驾驶汽车到医学影像诊断,深度学习已经渗透进生活的方方面面。本文将带你了解深度学习的基本原理、核心架构以及它在现实世界中的广泛应用。
小新讲网安2 天前
安全·web安全·网络安全·阿里云·自动化·云计算·aws
云安全攻防实战:AWS与阿里云渗透测试全流程指南【合规声明】 本文所述技术仅用于授权范围内的安全测试与防御研究。未经授权对云环境进行渗透测试属于违法行为,可能违反《网络安全法》《数据安全法》及云服务商相关协议。AWS 渗透测试需遵守其官方渗透测试政策(部分服务无需报备即可测试,如 EC2、S3、Lambda 等;DDoS 类测试严禁进行)。阿里云渗透测试须提前通过工单或安全中心报备,获得书面授权后方可执行。请务必在合法授权前提下使用本文技术,作者不对任何滥用行为承担责任。
数据知道2 天前
网络·安全·web安全·网络安全
网络安全实战:子域名接管实战——从 CNAME 配置错误到完全控制在互联网的庞大基础设施中,DNS(域名系统)就像是指路牌。它将人类可读的域名(如 example.com)翻译成机器可读的 IP 地址。然而,当这个指路牌指向了一片荒芜的空地,而这块空地恰好被攻击者买下时,会发生什么?
Aision_2 天前
运维·人工智能·学习·安全·web安全·网络安全
代码安全学习手记(二):SCA 软件成分分析原理与 OWASP Dependency-Check 集成实战写在前面:上一篇手记里,我折腾了基于 Semgrep 的 SAST 静态代码安全扫描,解决了“自己写的代码里有漏洞”的问题。 但在整理项目依赖时,我发现了一个更严峻的事实:现代软件开发中,我们自己写的业务代码可能只占 10%~20%,剩下 80% 以上都是引用的第三方开源组件(npm、PyPI、Maven、Go Modules 等)。 Log4j2 漏洞(CVE-2021-44228)就是一个典型例子——业务代码一行没变,但依赖的第三方库有漏洞,整个系统就沦陷了。为了补齐这个安全短板,我决定深入研究 SC
艺杯羹3 天前
网络·人工智能·安全·网络安全·密码学·密码安全
古典密码学攻防演进全景:从凯撒移位、频率分析到一次一密与恩尼格玛机破译目录1. 凯撒密码与单表穷举:古典密码学的位移起点1.1. 字母表位移与模加法数学模型1.2. 穷举搜索对有限密钥空间的降维攻击
菩提小狗3 天前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-08-17由 AI 整理发布本期统计窗口:2026-08-16 ~ 2026-08-17(近 24–48 小时新增与在野利用更新)。🔴 表示已确认在野利用或已列入 CISA KEV 目录,请优先处置。
菜是原罪3 天前
运维·服务器·网络安全
ECS CPU 100% 故障排查与安全事件复盘报告éšœæŽ’æŸ¥ä¸Žå®‰å ¨äº‹ä»¶å¤ç›˜æŠ¥å‘ŠéšœçŽ°è±¡æŸ ECS 云服务器出现 CPU æŒç» 100% å ç”¨é—®é¢˜ã€‚
Raas1003 天前
网关·网络安全·大模型·gateway·mai gateway·企业级网关
MAI Gateway(魔芋企业级AI网关):私有化部署的身份同步与数据内控设计8月16日,Hugging Face发布了一份报告。中国开源大模型参数上限冲到2.78万亿,阿里Qwen系列全球下载量30亿次,超八成国产大模型采用宽松开源协议,企业拿到模型就能二次修改、直接商用。
juesdo3 天前
linux·web安全·网络安全·docker
vulnos OS-00118靶场通关简单来说,Fastjson 是阿里巴巴开源的一个 Java 语言编写的高性能 JSON 处理库。它的核心工作只有两个:
数据知道3 天前
服务器·网络·安全·web安全·网络安全
网络安全实战:渗透测试全流程 SOP——从授权到报告交付在很多人的想象中,渗透测试就是几个穿着卫衣的黑客,在昏暗的房间里,对着满屏绿色的终端敲击着神秘的代码,瞬间攻破目标,留下一句“Hacked by XXX”。那是电影,是破坏者的狂欢,不是专业的渗透测试。 真实的渗透测试,是一场经过精密编排的“军事演习”。它更像是一场外科手术,讲究的是流程的严谨、操作的规范、证据的留存和沟通的透明。
数据知道3 天前
网络·安全·web安全·网络安全·servlet
网络安全实战:信息收集实战——子域名、端口、指纹、社工信息聚合在网络攻击的链条中,信息收集是那个最枯燥、最耗时,却也是最决定成败的环节。很多初入行的渗透测试人员往往按捺不住躁动的心,拿到一个目标就急匆匆地掏出 SQLMap 或 Burp Suite 开始怼注入,或者对着登录框一通爆破。这就像是特种部队在作战时,连敌人的大门朝哪开、有多少卫兵、是否藏着陷阱都不知道,就盲目冲锋。结果往往是撞得头破血流,或者在 WAF 的报警声中草草收场。