网络安全

杭州领祺科技13 小时前
人工智能·安全·网络安全·边缘计算·储能·电力·电力监控
27 号令横向隔离落地清单:储能边缘计算网关 ≠ 电力专用网闸,算电协同中心安全分区/纵向加密/SPDnet 怎么配作者:杭州领祺科技(linkqi.cn)撰写日期:2026-10-04(周日) 窗口定位:国家发展和改革委员会令第27号《电力监控系统安全防护规定》(2025-01-01 施行)持续生效;GB/T 47968-2026《构网型变流器通用技术规范》实施日 2026-11-01 = T-28 天(沿用 10/3 L5829 + 9/30 EVOLUTION L102 修订口径);算电协同中心安全防护为 MISSION §三 P0 场景 可信度分级:A = 国家政策原文 / 国标官方 / B = 行业可推导结论
菩提小狗15 小时前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-10-04由 AI 整理发布本期聚焦 2026-10-02 至 2026-10-04 新增/升级的高危漏洞与在野利用活动。重点信号:边界设备与 AI 基础设施零日潮持续升级 —— FortiMail 零日(CVE-2026-104286)今日(10-04)为 CISA 联邦整改最后期限;Tenda 路由器栈溢出(CVE-2026-104610,CVSS 10.0)已公开 PoC;Zammad 双零日遭 Agentic AI 武器化攻陷 DIVD;GitLab AI Gateway 严重 RCE(CVE-2026-9
迪康coolmu16 小时前
运维·网络·安全·网络安全·数据安全
屏幕水印与防拍照落地:从水印类型到泄密溯源的完整配置摘要:资料外泄的通道里,拍照是最难管的——手机一拍,不经过网络、不留日志、无法阻断。本文讲清屏幕水印和文档水印的完整方案:文字、点阵、图片、二维码、隐式水印各自怎么用,屏幕水印如何覆盖全部终端,防拍照如何在检测到拍摄时锁屏,以及事后如何通过点阵和二维码水印追溯到具体责任人。
Seraphina3616 小时前
数据库·经验分享·sql·网络安全·xss
DVWA(SQL Injection-High,XSS Reflected-Medium,XSS Stored-Medium)1.这就是一道很经典的SQL注入的题目,我们根据这种题目的全流程来做一遍。首先是要确定这个注入点在哪里,确定注入成功,可以开始操作。
在猴站学算法1 天前
学习·网络安全·sql注入·ctf竞赛
(SQL注入学习)无回显的报错注入(Error-Based)摘要:本题主要考查对无回显的报错注入 实战使用方法。目录一、题目详情二、解题思路及原理1、登录绕过2、利用 updatexml 函数(爆库名)
sogw-三叶草️1 天前
网络安全·pwn·堆·二进制安全
House of Orange“House of Orange” 是在 CTF(网络安全夺旗赛)和真实漏洞利用中非常经典且高级的一种堆溢出利用技术。它的名字来源于 2016 年 HITCON CTF 比赛中的一道同名题目。
Seraphina361 天前
前端·数据库·笔记·sql·网络安全·web·xss
DVWA(SQL注入-low,medium,XSS反射-low)1.已知漏洞点如图所示,我们的实验目标是获得这个表中的用户名和登录密码,所以我们首先要知道这个表的列数。我们先注入一下
菩提小狗2 天前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-10-03由 AI 整理发布覆盖范围:2026-10-01 ~ 2026-10-03(近 24–48 小时新增/更新漏洞为主,含仍在野利用的重点漏洞) 本期风险等级:🔴 严重(CVSS ≥ 9.0)|🟠 高危(7.0–8.9)|🟡 中危(< 7.0) 标记说明:⚠️ 在野利用(KEV / 厂商确认) — 需优先处置
愤怒火龙果2 天前
人工智能·网络安全
AI攻防 外部资源加载利用一个"分享对话"功能,把用户输入原样写进 JSONP 文件,前端再用 innerHTML 渲染;一个"检测 XSS"的验证接口,谁调用都发 Flag。 两个靶场串起同一条链:为安全而生的功能,最后自己成了缺口。
Eason_LYC2 天前
java·网络安全·渗透测试·shiro·漏洞复现·反序列化·ai安全
一个公开密钥放倒一片:Apache Shiro RememberMe 反序列化漏洞Apache Shiro 的【记住我】功能会把身份信息序列化后 AES 加密存进 Cookie。问题是早期版本把加密密钥硬编码在了源码里,而且密钥是公开的——攻击者用这个密钥加密任意反序列化数据塞进 Cookie,服务端解密后直接反序列化,命令就执行了。这篇讲透 Shiro 反序列化的原理、指纹识别、密钥问题和利用思路。
剑胆凌锋2 天前
网络·安全·web安全·网络安全·职场和发展
等级保护测评工程师的困境《中华人民共和国网络安全法》第二十三条规定:国家实行网络安全等级保护制度。等级保护是国家法律明确规定的行为,2025年10月28日的新版网络安全法也提高了未执行此项要求或者产生严重安全问题的处罚力度。看起来对等级保护工作是越来越重视了,但等保测评师在实际工作当中却感觉这份工作越来越吃力,这份尴尬可以从几方面体现出来:
小小小小钰儿3 天前
人工智能·计算机·网络安全·操作系统·编程
2.3-云端API集成总字数:约12000字 | 预计阅读时长:35-45分钟传统软件开发中,要实现智能对话、文本理解、图像识别等功能,需要从零开始构建机器学习模型——收集数据、训练模型、优化参数、部署服务,整个过程耗时数月甚至数年,成本高昂且技术门槛极高。
白帽攻防录3 天前
网络安全·graphql
SRC 挖洞:Dgraph GraphQL 数据库注入深度复盘,CVE-2026-41328 两个请求拖走全库数据作者 akihi(白帽攻防录讲师),某甲方网络安全工程师,合合 SRC 年度第一、腾讯 SRC 连续三年前十,单漏洞赏金 4w+,擅长 Web/App/PC 客户端漏洞挖掘。专注 GraphQL 安全、数据库注入、NoSQL 安全。本文基于公开 CVE 信息与技术原理深度复盘,供安全研究与防护参考。
小小小小钰儿3 天前
人工智能·深度学习·机器学习·计算机·网络安全·操作系统·编程
2.2-模型微调总字数:约12000字 | 预计阅读时长:30分钟模型微调(Fine-tuning) 是指在一个已经预训练好的大模型基础上,使用特定领域或任务的数据进行二次训练,使模型能够更好地适应特定应用场景的过程。
在猴站学算法3 天前
sql·学习·网络安全
(SQL注入学习)联合查询注入(UNION-Based)摘要:本题主要考查对联合查询注入的实战使用方法。目录一、题目详情二、解题思路及原理1、登录绕过2、判断注入类型
Seraphina363 天前
数据库·经验分享·笔记·sql·网络安全
SQL注入(一)摘要:本文基于 PortSwigger Web Security Academy 官方授权靶场,系统梳理了八类 SQL 注入漏洞实验的完整复现过程,涵盖 WHERE 子句隐藏数据检索、登录绕过、UNION 攻击(确定列数、定位文本列、跨表取数、单列拼接)、数据库类型与版本探测,以及非 Oracle 数据库元数据枚举等核心场景。每类实验均给出可复现的 Payload 与核心技巧,并在文末汇总各攻击手法的原理要点,帮助安全学习者理解 SQL 注入的成因、利用思路与防御方向。
菩提小狗3 天前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-10-02由 AI 整理发布本报告汇总近 24–48 小时内披露/活跃利用的高危漏洞、公开 PoC 与安全文章。所有外部链接均使用可点击锚文本,便于溯源核实。⚠️ 标注「🔥 在野利用(KEV)」的漏洞已被 CISA 或厂商确认遭真实攻击利用,请优先处置。
白帽攻防录3 天前
网络·数据库·sql·网络安全·sql注入
SRC 挖洞:Roundcube 预认证 SQL 注入深度复盘,CVE-2026-48842 preg_replace 转义绕过怎么打穿邮件系统作者 akihi(白帽攻防录讲师),某甲方网络安全工程师,合集 SRC 年度第一、腾讯 SRC 连续三年前十,单漏洞赏金 4w+,擅长 Web/App/PC 客户端漏洞挖掘。专注 SQL 注入、Web 安全、邮件系统安全审计。本文基于公开 CVE 信息与技术原理深度复盘,供安全研究与防护参考。
白帽攻防录3 天前
网络·算法·安全·网络安全·jwt
SRC 挖洞:WSO2 JWT 算法混淆绕过深度复盘,CVE-2026-5430 不支持的算法怎么变成管理员作者 akihi(白帽攻防录讲师),某甲方网络安全工程师,合集 SRC 年度第一、腾讯 SRC 连续三年前十,单漏洞赏金 4w+,擅长 Web/App/PC 客户端漏洞挖掘。专注 API 安全、JWT 认证、网关安全审计。本文基于公开 CVE 信息与技术原理深度复盘,供安全研究与防护参考。
学逆向的4 天前
windows·网络安全·api·win32
虚拟内存与物理内存整个 4GB 地址空间对半划分:用户空间内部细分取出数值为物理页数量,乘以 4 得到 KB 单位内存 32 位系统内存识别限制 ● 硬件理论上限:32 位架构最多识别64GB 物理内存 ● Windows 系统版本限制: ○ WinXP:最多识别 4GB(内核人为限制,可通过 Hook 补丁突破) ○ Windows2003 服务器版:可识别 4GB 以上内存 注意:架构本身不限制,是操作系统内核做的限制