网络安全

数据知道2 小时前
网络·算法·安全·网络安全·密码学·哈希算法
哈希与密码存储——bcrypt、Argon2、盐值与彩虹表新项目一律用 Argon2id,推荐参数 m=46 MiB、t=1、p=1(或 m=19 MiB、t=2、p=1),盐值 16 字节随机生成;遗留系统用 bcrypt,cost factor 至少 12,注意 72 字节截断问题;SHA-256/MD5/SHA-1 在密码存储场景全部视为"裸奔",任何情况下都不要直接用;在 Argon2id/bcrypt 之外再叠加一层 HMAC-SHA256 的 pepper(密钥放 KMS),你的密码存储可以做到工业级。
sbjdhjd2 小时前
安全·网络安全·数据挖掘·开源·云计算·php·字符绕过
从 assert 动态调用报错到临时文件链路:PHP 5.6 与 7.3 授权靶场中的短 payload 复盘 | (17字符绕过)目录背景与复盘范围1. 先让错误可见:配置检查与 FPM 重启2. 从 500 错误定位参数与类型约束
sbjdhjd2 小时前
网络·nginx·安全·网络安全·云计算·php·apache
从 7 字符文件名拼接到二维数组取值:PHP 无参函数限制下的受控靶场复盘 | (7字符绕过)目录复盘范围与实验边界七字符限制:将命令拆到文件名中再按时间还原目标不是文件内容,而是文件名顺序用 ls -t 反转写入时序
一条泥憨鱼4 小时前
服务器·开发语言·网络·计算机网络·网络安全
【从0开始学习计算机网络】| TIME_WAIT 为什么是 2MSL,CLOSE_WAIT / TIME_WAIT 堆积怎么排查🌈个人主页:一条泥憨鱼(欢迎各位大佬莅临)🎬精选专栏传送门:❄️《数据结构》 ❄️《AI与Agent那些事》
Best-Wishes5 小时前
网络安全
sqlmap安全测试使用指南找到登录接口,判别字段username password 然后输入指令
Bruce_Liuxiaowei21 小时前
安全·网络安全·漏洞评级
从两个中危漏洞读懂 CVSS 评分体系:向量拆解、数学计算与实战观察本文基于作者真实报送的 CNVD 漏洞公告改写。为保护相关方信息,涉及厂商名称、报送人身份、漏洞编号均已脱敏处理;漏洞类型、评分向量、危害等级等关键事实保持原样,可放心阅读与转载。
我的小卷呀1 天前
linux·运维·c语言·网络协议·tcp/ip·网络安全
Linux ip 命令底层逻辑与实战指南传统的 ifconfig 和 route 命令曾是 Linux 工程师的标准配置,但它们所属的 net-tools 软件包早在十多年前就已进入维护停滞状态。如今的 Linux 网络栈极其复杂,包含了策略路由、网络命名空间(Network Namespaces)、VLAN 等高级特性。为了完整暴露并控制这些内核特性,基于强大底层机制的 iproute2 工具集应运而生,其核心即为 ip 命令。
泛联新安1 天前
网络安全·自动化·代码规范·漏洞挖掘·代码安全·代码漏洞扫描·ai+可信开发
“天神”空降:泛联新安受邀参加第八届“纵横”网络空间创新论坛2026年9月5日,第八届“纵横”网络空间安全创新论坛在贵阳盛大举行。泛联新安携自主研发的“挖·扫·攻”自主可控AI三件套——“天神”智能软件安全智能体参展,吸引众多与会者关注。泛联新安创始人唐勇应邀做《智能化漏洞挖掘与验证》主题报告。
HackTwoHub1 天前
运维·人工智能·安全·web安全·网络安全·自动化·系统安全
AI自动化信息收集赋能渗透测试!集成多款主流扫描工具,多维智能评分,精准锁定高危资产Desinter_scan 是一款基于多 Agent 架构的 AI 自动化信息收集侦察工具,彻底告别传统扫描 “海量数据、人工筛选” 的低效模式。工具集成 Nmap、Nuclei、subfinder 等主流探测能力,搭载 23 项专属探测模块,可全自动完成资产发现、端口探测、扫描、敏感信息挖掘。依托 Claude 六维智能评分引擎,自动研判风险等级、排序攻击优先级,精准定位高洞与密钥泄露问题,适配各类授权渗透测试场景,大幅提升安全检测工作效率。
数安旭说1 天前
网络安全·企业安全·零信任·内网安全·终端安全·dlp·安全审计
私接外网、资产篡改、挖矿木马:终端异常告警体系建设思路在企业安全建设中,网络边界有防火墙、IDS/IPS,应用层有 WAF、RASP,数据层有加密和 DLP,但终端侧的行为感知往往是最薄弱的环节。
马立杰2 天前
安全·网络安全·交换安全
IE241216_准入认证技术准入认证技术:准许哪些用户接入到网络中来。在 IA 中我学习过,IA 中讲了防火墙本地内置的 Portal 认证,那这个是不是准入认证?当然是的。那我是不是首先可以不去学习本章节的内容了?错!
白猫不黑2 天前
人工智能·安全·web安全·计算机·网络安全·信息安全
AI时代如何利用AI学好网络安全随着人工智能技术的飞速发展,网络安全领域正经历着前所未有的变革。AI不仅成为攻击者手中的利器,也为防御者提供了强大的武器。对于想要学习网络安全的人来说,AI时代的到来既是挑战,也是机遇。本文将从学习路径、工具应用、实战方法等角度,探讨如何利用AI高效学好网络安全。
佳&弥2 天前
服务器·windows·web安全·网络安全
后渗透痕迹清理渗透成功了,权限拿到了。但别急着庆祝——你的每一步操作都在服务器上留下了痕迹:登录日志、远程桌面连接记录、上传过的文件、执行过的命令……如果不清掉这些,蓝队半天就能追到你第一台跳板机。痕迹清理不是渗透的收尾工作,而是伴随渗透全过程的操作。
2501_915921432 天前
网络协议·计算机网络·网络安全·ios·adb·https·udp
抓包工具对比:Charles、TraceEagle、Wireshark、Fiddler 与 Proxyman以前桌面上抓包一直用 Charles,配好代理和证书,调接口挺顺。直到有次接手一个手机 App 的联调——证书绑定的 App 在代理下一开就断网,HTTP/3 的流量在代理模式下影子都看不到。那之后我把常用的抓包工具挨个试了一遍,结论是:工具之间没有谁全面覆盖谁,差别在"各自擅长哪个场景"。这篇是抓包工具对比的实测记录,不按工具罗列功能,按任务场景横切——同一件事,五款工具分别做到什么程度。
Shi-p2 天前
网络安全·威胁分析
实战|分布式诱捕威胁情报 TrapCloud,无需本地部署,实现公网攻击源主动封堵标签:# 网络安全 #蜜罐 #威胁情报 #运维防护 #边界安全公网资产上线之后,端口扫描、暴力破解几乎是常态。传统安全防护属于被动防御,攻击流量抵达边界之后才会触发告警;威胁情报的价值,就是在攻击者触达业务之前完成拦截。 本文记录分布式诱捕感知平台 TrapCloud 的原理与接入方式,适合运维、网安工程师参考。
Johny_Zhao3 天前
linux·网络·人工智能·网络安全·信息安全·云计算·等保测评·系统运维·itsm
网络安全等级保护测评实施方案一、项目背景与目标1.1 项目背景随着《中华人民共和国网络安全法》《数据安全法》等法律法规的深入实施,以及等保2.0系列国家标准的正式发布,网络安全等级保护制度已上升为国家网络安全的基本制度。当前,各行业信息系统面临的外部攻击手段日趋复杂,内部数据泄露、勒索软件等安全事件频发,单纯依赖合规检查已难以应对动态威胁。在此背景下,开展等保测评不仅是履行法律义务、规避合规风险的必要举措,更是系统化提升安全防护能力、保障业务连续性的核心手段。
菩提小狗3 天前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-09-06由 AI 整理发布覆盖范围:2026-09-04 至 2026-09-06(优先收录近 24–48 小时新增/在野利用漏洞) 风险等级图例:【严重】(CVSS 9.0–10.0) | 【高危】(CVSS 7.0–8.9) | 【中危】(CVSS 4.0–6.9) 标记说明:在野利用 = 已确认被真实攻击使用(CISA KEV / 厂商/威胁情报证实)
HackTwoHub3 天前
linux·运维·服务器·安全·macos·网络安全·自动化
BurpSuite2026.8专业(稳定版)下载Windows/Linux/Mac支持Java21以上(新增Burp AT智能体)BurpSuite 是一款功能强大的Web应用安全测试工具,被广泛应用于网络安全从业人员进行渗透测试、漏洞挖掘等工作。它不仅支持HTTP和HTTPS协议的请求拦截与修改,还提供了大量插件支持,使得测试流程更加灵活和高效。无论是初学者还是资深安全专家,BurpSuite都为其提供了便捷的测试功能和扩展能力。其模块化设计(包括Proxy、Repeater、Intruder等)让用户能够在不同阶段深入分析和检测Web应用的安全性,尤其是在自动化和手动测试的结合下,使漏洞分析更加精准
Chockmans3 天前
网络安全
SRC---信息收集(灯塔自动化推荐)Docker安装docker安装参考:https://docs.docker.com/engine/install/
数据知道3 天前
网络·安全·网络安全
YARA 规则编写实战——从样本到检测规则在恶意软件分析的完整链路中,YARA 规则产出是把分析成果转化为可复用检测资产的关键一步。样本静态分析给了你行为画像、动态分析给了你 IOC、逆向工程给了你内部机制——但这些成果如果只停留在内部报告,一旦下次样本换了哈希、换了壳、换了字符串,你的情报就"过期"了。YARA 规则的真正价值,是把"某个样本"的特征抽象成"某个家族"的模式——让一条规则在样本库、终端、网关、SIEM 里长期服役,哪怕攻击者重编译、换 C2、小改字符串,规则依然能命中。