技术栈
渗透测试
墨云安全
10 小时前
网络
·
安全
·
web安全
·
网络安全
·
渗透测试
红队评估和渗透测试的区别是什么?2026 年从目标、方法到交付物的对比
本文为安全研究团队的技术实践总结,文中涉及环境均为自有系统或已获授权的测试目标。渗透测试的目标是"找漏洞",红队评估的目标是"测防守",两者在范围、隐蔽性要求与交付物上都有明显差异,不能互相替代。
白猫不黑
4 天前
人工智能
·
学习
·
web安全
·
网络安全
·
信息安全
·
渗透测试
·
自动化
AI自动化漏洞挖掘从入门到进阶超详细学习路线
随着软件系统规模不断扩大,人工漏洞挖掘已难以覆盖海量代码与攻击面。自动化漏洞挖掘通过程序化手段,将模糊测试、静态分析、动态分析、符号执行等技术组合起来,在有限时间内发现更多潜在缺陷。本文面向初学者到进阶者,梳理一条系统、可执行的学习路线,帮助读者少走弯路。
Eason_LYC
8 天前
java
·
网络安全
·
渗透测试
·
shiro
·
漏洞复现
·
反序列化
·
ai安全
一个公开密钥放倒一片:Apache Shiro RememberMe 反序列化漏洞
Apache Shiro 的【记住我】功能会把身份信息序列化后 AES 加密存进 Cookie。问题是早期版本把加密密钥硬编码在了源码里,而且密钥是公开的——攻击者用这个密钥加密任意反序列化数据塞进 Cookie,服务端解密后直接反序列化,命令就执行了。这篇讲透 Shiro 反序列化的原理、指纹识别、密钥问题和利用思路。
白猫不黑
20 天前
python
·
web安全
·
计算机
·
网络安全
·
黑客
·
信息安全
·
渗透测试
Python实现简易Web弱口令爆破与防护方案
很多安全入门开发者和运维工程师,都绕不开Web弱口令安全这一核心场景,弱口令爆破也是黑客入侵最常用的入门手段。本文带你从零手写Python爆破脚本,理解爆破原理、攻击链路,同时配套完整企业级防护方案,吃透攻防双向知识点。需要全套网络安全源码合集、渗透测试工具包、防护配置模板的朋友,全套精品资料保存下方图片扫码添加获取,持续更新无套路!
白猫不黑
21 天前
web安全
·
计算机
·
网络安全
·
信息安全
·
渗透测试
·
编程
·
面试题
网络安全面试题大全:22道高频题附解析与答案
问题1:什么是网络安全?网络安全的核心目标是什么?解析:网络安全是指通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。其核心目标通常被称为CIA三元组:
白猫不黑
21 天前
计算机
·
网络安全
·
黑客
·
信息安全
·
程序员
·
渗透测试
·
编程
网络安全和信息安全的区别:全方位解析与学习路径
在日常工作和学习中,网络安全和信息安全这两个词经常被混用,但它们在概念范围、关注对象和保护目标上存在明显差异。理解两者的区别,不仅有助于建立正确的知识框架,也能帮助你在学习时更有针对性地分配精力。本文将从定义、范围、核心目标、实践层面等多个维度进行全方位对比,并给出系统化的学习路径建议。
白猫不黑
21 天前
web安全
·
计算机
·
网络安全
·
黑客
·
信息安全
·
渗透测试
·
代码审计
零基础如何学习网络安全:从入门到实战的完整路线图
很多零基础的朋友想学网络安全,但往往被“黑客”“渗透”“攻防”这些词吓住,或者被网上碎片化的教程带偏。其实网络安全是一个体系化的学科,只要路线清晰、方法得当,零基础完全可以在 6 到 12 个月内建立起扎实的基础,并找到适合自己的方向。
是逍遥子没错
1 个月前
运维
·
服务器
·
web安全
·
网络安全
·
渗透测试
·
系统安全
一个斜杠,击穿整座网关:API网关路径前缀绕过认证实战
上周帮一家互联网公司做红队评估。他们的微服务架构挺讲究,API网关负责统一认证,后端十几个服务各管一摊。我盯着网关的认证配置看了半天,然后往URL里加了一个斜杠,就越过了认证层,直接打进了只有管理员才能访问的内部接口。
Eason_LYC
1 个月前
网络安全
·
渗透测试
·
漏洞复现
·
白帽子
·
langflow
·
远程代码执行
·
cve-2025-3248
你天天用的AI工具,藏着无需登录的高危后门 CVE-2025-3248
漏洞利用演示视频👉 你天天用的AI工具,藏着无需登录的高危后门 CVE-2025-3248你可能没听过Langflow,但它是现在AI圈特别火的一款工具——不用写代码,拖拽几个节点就能搭出一个AI工作流或者智能体,很多公司和个人开发者都在用,公网上一搜一大把暴露的实例。
锐速网络
1 个月前
网络安全
·
渗透测试
·
漏洞管理
·
漏洞修复
·
漏洞扫描
·
安全运维
·
虚拟补丁
漏洞管理闭环:扫描、验证、渗透、修复全流程
在企业网络安全建设中,漏洞管理是最基础也最容易流于形式的环节。很多企业采购了多套扫描工具,定期输出漏洞报告,但始终陷入“扫而不修、修而不验、验而不闭环”的困境:高危漏洞长期暴露,扫描误报大量消耗运维精力,修复后未验证导致风险依旧,甚至出现“扫完漏洞还被入侵”的情况。
asaotomo
1 个月前
安全
·
渗透测试
·
agent
·
浏览器插件
·
ai工具
·
mcp
从抓包插件到浏览器安全 Agent:Hx0 鹰眼 v1.0.6,正式接入 MCP
抓包 · 拦截 · 重放 · Fuzz · MCP · Agent——在 Chrome / Firefox 真实会话里完成整条安全工作流。
2601_96238158
1 个月前
python
·
渗透测试
·
sql注入
·
sqlmap
·
数据库安全
【转】Python渗透测试工具:sqlmap
【转】:内中的乃是一款开放源码渗透测试工具, 其能够自动展开检测, 借助SQL注入漏洞, 进而达成接管数据库服务器的进程。
白猫不黑
2 个月前
运维
·
人工智能
·
web安全
·
网络安全
·
信息安全
·
渗透测试
·
自动化
AI Agent自动化渗透测试实战:从原理到红队实践
随着人工智能技术的飞速发展,AI Agent(智能体)正逐步渗透到网络安全领域,为传统的渗透测试工作流带来革命性变革。AI Agent能够模拟人类安全专家的思维过程,自动化执行信息收集、漏洞扫描、利用验证等复杂任务,显著提升测试效率与覆盖率。本文将深入探讨如何构建和部署AI Agent进行自动化渗透测试,并结合实战案例,为红队工程师和安全研究人员提供一套可落地的技术方案。
Latticy
2 个月前
web安全
·
网络安全
·
渗透测试
vulnhub系列靶机-mrRobot
[22:36:32] 200 - 504KB - /intro[22:36:37] 200 - 158B - /license
白猫不黑
2 个月前
运维
·
网络
·
web安全
·
网络安全
·
信息安全
·
渗透测试
从运维到网络安全:转行优势、路径与薪资前景全解析
在数字化转型浪潮下,网络安全的重要性日益凸显,人才缺口持续扩大。与此同时,许多拥有扎实IT基础的运维工程师开始思考职业发展的新方向。运维转行网络安全,并非从零开始,而是一次基于深厚技术底蕴的“战略升级”。本文将深入剖析运维工程师转行网络安全的独特优势、可行路径,并对两个领域的薪资水平、职业前景进行全方位比较,为您的转型决策提供清晰蓝图。
Latticy
2 个月前
web安全
·
网络安全
·
渗透测试
·
vulnhub靶机
vulnhub系列靶机-Raven2
靶机地址:https://download.vulnhub.com/raven/Raven2.ovanmap 192.168.113.138/24
Atomic12138
2 个月前
web安全
·
网络安全
·
渗透测试
Apache Shiro 核心漏洞与实战利用指南
Apache Shiro 是 Java 领域使用极其广泛的开源安全框架,主要用于身份验证(Authentication)、授权(Authorization)、密码学(Cryptography)和会话管理(Session Management)。
Sombra_Olivia
2 个月前
网络
·
windows
·
安全
·
web安全
·
网络安全
·
渗透测试
·
vulhub
复现Windows Server服务RPC请求缓冲区溢出漏洞(MS08067)
0x00 前言事情的起因是客户挺较真的,非得问这个漏洞有啥用。那能有啥用,拿shell获得控制权呗。但是又不能真这么讲,不然一准儿急眼。又不能在客户真实环境做复现(万一环境崩了呢),于是回来自己搭环境复现一下。
xy3453
2 个月前
测试工具
·
渗透测试
·
sqlmap
SQLMap 核心语法与使用指南(三)
SQLMap是一款自动化SQL注入检测与利用工具,以下是其核心语法、常用参数及典型场景说明,兼顾实用性与安全性规范:
Atomic12138
2 个月前
web安全
·
网络安全
·
渗透测试
CVE 漏洞复现通论:从漏洞情报到 Root Cause 分析的标准化实战指南
在网络安全与漏洞研究中,复现一个特定的 CVE 漏洞往往只需要运行现成的 POC/EXP;但要掌握 CVE 漏洞复现的通用能力,则需要一套标准化、可复用的工程化思路。