网络安全

Chengbei112 小时前
网络·人工智能·安全·web安全·网络安全·自动化·安全架构
拒绝无效洞!蚂蚁Src榜一Clown 2.0 SRC SKill 第二代带状态闭环的白盒 & 黑盒审计 Skill本文介绍 Clown Enterprise Research Skill 2.3,一套面向授权企业安全评估、SRC 挖掘、黑盒测试与白盒代码审计的 AI Agent 安全研究工作流。
XLYcmy4 小时前
大数据·python·网络安全·pdf·dify·rag·漏洞检测
PDF 论文处理器 — 优势与功能文档文档性质:核心功能总结、设计亮点提炼、相对通用方案的差异化优势本工具围绕"把网安科研 PDF 变成 Dify 可用的高质量知识块"这一目标,提供以下端到端能力:
白帽攻防录7 小时前
网络·chrome·安全·网络安全·浏览器安全
SRC 挖洞:V8 Turbofan 沙箱逃逸深度复盘,CVE-2026-6307 一根长矛怎么刺穿 Chrome 两道边界作者 akihi(白帽攻防录讲师),某甲方网络安全工程师,合合 SRC 年度第一、腾讯 SRC 连续三年前十,单漏洞赏金 4w+,擅长 Web/App/PC 客户端漏洞挖掘。专注浏览器安全、V8 引擎逆向、沙箱逃逸技术。本文基于公开 CVE 信息与技术原理深度复盘,供安全研究与防护参考。
菩提小狗8 小时前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-10-05由 AI 整理发布本期聚焦 2026-10-03 至 2026-10-05 新增/升级的高危漏洞与在野利用活动。重点信号:Citrix NetScaler 再曝 SAML 内存溢出零日(CVE-2026-88779)已于 10-04 列入 CISA KEV,10-07 为联邦整改截止;Rejetto HFS 会话伪造漏洞(CVE-2026-61500,CVSS 9.3)遭中国背景组织针对性利用,VulnCheck 于 10-01 监测到针对美国真实主机的攻击尝试。此外,Zammad 双零日整改截止日即为今
sbjdhjd8 小时前
网络安全·docker·云原生·容器·kubernetes·云计算·云安全
云安全 | Docker 容器逃逸复盘(一):从隔离边界到运行时链路,如何确认自己身处容器目录一、复盘范围与问题主线二、Docker 的隔离模型:先确认边界,再讨论逃逸三、容器识别:用可观察证据确认当前位置
XLYcmy9 小时前
数据库·python·网络安全·pdf·embedding·dify·rag
PDF 论文处理器 — 技术报告文档适用项目:数据处理脚本 / Dify 知识库数据生成工具文档性质:技术剖析与归档本文档覆盖以下内容:本工具是一个面向网络安全(网安)科研论文的领域专用 PDF 文本预处理流水线。其目标是将分散存储的英文论文 PDF,转化为 Dify 知识库可直接导入的高质量"数据块(chunk)",服务于 RAG(检索增强生成)场景下的论文检索、研究现状总结与创新点挖掘。
杭州领祺科技1 天前
人工智能·安全·网络安全·边缘计算·储能·电力·电力监控
27 号令横向隔离落地清单:储能边缘计算网关 ≠ 电力专用网闸,算电协同中心安全分区/纵向加密/SPDnet 怎么配作者:杭州领祺科技(linkqi.cn)撰写日期:2026-10-04(周日) 窗口定位:国家发展和改革委员会令第27号《电力监控系统安全防护规定》(2025-01-01 施行)持续生效;GB/T 47968-2026《构网型变流器通用技术规范》实施日 2026-11-01 = T-28 天(沿用 10/3 L5829 + 9/30 EVOLUTION L102 修订口径);算电协同中心安全防护为 MISSION §三 P0 场景 可信度分级:A = 国家政策原文 / 国标官方 / B = 行业可推导结论
菩提小狗1 天前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-10-04由 AI 整理发布本期聚焦 2026-10-02 至 2026-10-04 新增/升级的高危漏洞与在野利用活动。重点信号:边界设备与 AI 基础设施零日潮持续升级 —— FortiMail 零日(CVE-2026-104286)今日(10-04)为 CISA 联邦整改最后期限;Tenda 路由器栈溢出(CVE-2026-104610,CVSS 10.0)已公开 PoC;Zammad 双零日遭 Agentic AI 武器化攻陷 DIVD;GitLab AI Gateway 严重 RCE(CVE-2026-9
迪康coolmu1 天前
运维·网络·安全·网络安全·数据安全
屏幕水印与防拍照落地:从水印类型到泄密溯源的完整配置摘要:资料外泄的通道里,拍照是最难管的——手机一拍,不经过网络、不留日志、无法阻断。本文讲清屏幕水印和文档水印的完整方案:文字、点阵、图片、二维码、隐式水印各自怎么用,屏幕水印如何覆盖全部终端,防拍照如何在检测到拍摄时锁屏,以及事后如何通过点阵和二维码水印追溯到具体责任人。
Seraphina361 天前
数据库·经验分享·sql·网络安全·xss
DVWA(SQL Injection-High,XSS Reflected-Medium,XSS Stored-Medium)1.这就是一道很经典的SQL注入的题目,我们根据这种题目的全流程来做一遍。首先是要确定这个注入点在哪里,确定注入成功,可以开始操作。
在猴站学算法2 天前
学习·网络安全·sql注入·ctf竞赛
(SQL注入学习)无回显的报错注入(Error-Based)摘要:本题主要考查对无回显的报错注入 实战使用方法。目录一、题目详情二、解题思路及原理1、登录绕过2、利用 updatexml 函数(爆库名)
sogw-三叶草️2 天前
网络安全·pwn·堆·二进制安全
House of Orange“House of Orange” 是在 CTF(网络安全夺旗赛)和真实漏洞利用中非常经典且高级的一种堆溢出利用技术。它的名字来源于 2016 年 HITCON CTF 比赛中的一道同名题目。
Seraphina362 天前
前端·数据库·笔记·sql·网络安全·web·xss
DVWA(SQL注入-low,medium,XSS反射-low)1.已知漏洞点如图所示,我们的实验目标是获得这个表中的用户名和登录密码,所以我们首先要知道这个表的列数。我们先注入一下
菩提小狗2 天前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-10-03由 AI 整理发布覆盖范围:2026-10-01 ~ 2026-10-03(近 24–48 小时新增/更新漏洞为主,含仍在野利用的重点漏洞) 本期风险等级:🔴 严重(CVSS ≥ 9.0)|🟠 高危(7.0–8.9)|🟡 中危(< 7.0) 标记说明:⚠️ 在野利用(KEV / 厂商确认) — 需优先处置
愤怒火龙果2 天前
人工智能·网络安全
AI攻防 外部资源加载利用一个"分享对话"功能,把用户输入原样写进 JSONP 文件,前端再用 innerHTML 渲染;一个"检测 XSS"的验证接口,谁调用都发 Flag。 两个靶场串起同一条链:为安全而生的功能,最后自己成了缺口。
Eason_LYC2 天前
java·网络安全·渗透测试·shiro·漏洞复现·反序列化·ai安全
一个公开密钥放倒一片:Apache Shiro RememberMe 反序列化漏洞Apache Shiro 的【记住我】功能会把身份信息序列化后 AES 加密存进 Cookie。问题是早期版本把加密密钥硬编码在了源码里,而且密钥是公开的——攻击者用这个密钥加密任意反序列化数据塞进 Cookie,服务端解密后直接反序列化,命令就执行了。这篇讲透 Shiro 反序列化的原理、指纹识别、密钥问题和利用思路。
剑胆凌锋3 天前
网络·安全·web安全·网络安全·职场和发展
等级保护测评工程师的困境《中华人民共和国网络安全法》第二十三条规定:国家实行网络安全等级保护制度。等级保护是国家法律明确规定的行为,2025年10月28日的新版网络安全法也提高了未执行此项要求或者产生严重安全问题的处罚力度。看起来对等级保护工作是越来越重视了,但等保测评师在实际工作当中却感觉这份工作越来越吃力,这份尴尬可以从几方面体现出来:
小小小小钰儿3 天前
人工智能·计算机·网络安全·操作系统·编程
2.3-云端API集成总字数:约12000字 | 预计阅读时长:35-45分钟传统软件开发中,要实现智能对话、文本理解、图像识别等功能,需要从零开始构建机器学习模型——收集数据、训练模型、优化参数、部署服务,整个过程耗时数月甚至数年,成本高昂且技术门槛极高。
白帽攻防录3 天前
网络安全·graphql
SRC 挖洞:Dgraph GraphQL 数据库注入深度复盘,CVE-2026-41328 两个请求拖走全库数据作者 akihi(白帽攻防录讲师),某甲方网络安全工程师,合合 SRC 年度第一、腾讯 SRC 连续三年前十,单漏洞赏金 4w+,擅长 Web/App/PC 客户端漏洞挖掘。专注 GraphQL 安全、数据库注入、NoSQL 安全。本文基于公开 CVE 信息与技术原理深度复盘,供安全研究与防护参考。
小小小小钰儿3 天前
人工智能·深度学习·机器学习·计算机·网络安全·操作系统·编程
2.2-模型微调总字数:约12000字 | 预计阅读时长:30分钟模型微调(Fine-tuning) 是指在一个已经预训练好的大模型基础上,使用特定领域或任务的数据进行二次训练,使模型能够更好地适应特定应用场景的过程。