信息安全

在 Python 服务中替换不可信 pickle 反序列化:从缓存与队列注入到 JSON 载荷迁移

把缓存和消息队列当作“内部可信边界”,是 Python 服务中常见的安全假设:数据来自 Redis、数据库或任务队列,似乎就可以直接 pickle.loads。但只要攻击者能影响某条写入路径、队列消息或缓存内容,读取端就可能在反序列化时执行其中嵌入的操作。迁移时的核心目标不是换一种序列化语法,而是让数据只表达经过校验的业务字段,不携带...
阅读全文
Web安全

WordPress 安全评估资源包:从插件主题到后台账号的授权检查清单

WordPress 安全评估不应止于“装了哪些插件”,还要核对这些资源是否来自可信渠道、当前是否仍有维护,以及后台账号是否拥有完成工作所需的最小权限。下面这份清单以 WP-CLI 和人工复核为主,适用于自有站点、获准评估的客户环境,以及可回滚的测试环境;不要在未授权站点上执行检查或变更。 先确定评估范围与证据留存 开始前记录站点域名、...
阅读全文
渗透测试

API 渗透测试接口清单核验:从 OpenAPI 文档差异到未授权访问证据

API 渗透测试的重点,不是尽可能多地列出接口,而是核对“接口定义、线上路径、参数约束和权限行为”是否一致。只有在授权范围内,将 OpenAPI 文档、实际流量和多版本入口放在同一份接口资产清单中比较,才能区分文档过期、隐藏接口、旧版本暴露与真实未授权访问。 一、先确定授权范围与停止条件 开始测试前,应形成一份可执行的测试授权记录,至...
阅读全文
安全运维

安全运维工具箱上手指南:用资产、漏洞与日志模块建立可复核的站点巡检流程

安全运维工具箱的价值,不在于一次扫描列出多少风险,而在于把“发现问题—确认影响—安排整改—验证修复—交接留痕”串成可复核的站点巡检流程。对于同时维护服务器和 WordPress 站点的运维人员,资产管理、漏洞检测、配置核查、弱口令检测、漏洞跟踪、报告生成和日志审计应当围绕同一批授权资产协同工作,而不是各自产生无法对应的结果。 先确定工...
阅读全文
安全开发

在 CI/CD 中建立密钥泄露扫描门禁:从误报处置到修复回归

密钥泄露扫描的任务,不是把每个匹配到的字符串都标成“已解决”,而是把发现转化为可复核的风险处置流程:确认它是什么、判断是否可被使用、采取阻断或放行措施、完成凭据轮换,并证明修复没有在后续提交中回归。只有扫描结果、处置记录和验证结果能够对应起来,CI/CD 安全门禁才不会沦为一组制造噪声的检查项。 先明确扫描对象和安全假设 应用代码中的...
阅读全文
安全运维

Nginx 隐藏版本号与敏感目录访问控制:一套可直接落地的加固清单

版本号泄露和敏感目录暴露通常不会单独造成入侵,但会降低攻击者的侦察成本,并可能直接暴露源码、备份包、配置文件或上传目录。下面按“先确认、再修改、后验证、可回滚”的顺序执行,适用于使用 Nginx 作为站点入口的 Linux 服务器;重点观察首页、登录、后台、上传、静态资源、备份下载和定时任务相关路径。 一、先确认当前暴露情况 1. 检...
阅读全文
云原生安全

Kubernetes 集群安全加固检查清单:从网络策略到凭证管理的落地实践

这份 Kubernetes 安全加固检查清单适用于云安全工程师、平台开发者和集群运维人员,重点覆盖 API 访问、网络策略、Pod 安全、RBAC、镜像供应链、密钥管理和审计日志。它适合用于新集群上线前、重大版本升级后以及定期安全复核,但不能替代威胁建模、漏洞修复、运行时监控和应急响应。Kubernetes 官方也明确提醒,安全清单不...
阅读全文
云原生安全

CI/CD 流水线中的密钥泄露如何排查与治理:从发现、轮换到权限收敛

CI/CD 流水线中的凭证一旦越过原有信任边界,风险就不再局限于某次提交:它可能出现在 Git 历史、构建日志、环境变量、缓存、制品包或部署目标中,并被拥有相应读取权限的人员或系统继续访问。有效的处置不能只删除一行配置,而应沿着凭证生命周期完成发现、判断、遏制、轮换、验证和复盘,最终让凭证回到可控的存储、使用和失效机制中。 先界定泄露...
阅读全文
渗透测试

授权 Web API 渗透测试教程:从攻击面梳理到越权验证与整改复测

Web API 渗透测试的价值,不在于证明“某个请求能够返回数据”,而在于证明该请求违反了明确的身份、对象或功能权限规则,并且结果能够由开发、运维和复测人员独立复核。本文仅适用于获得书面授权的测试环境,使用占位域名、测试账号和脱敏数据,重点介绍如何以最小化请求验证对象级授权、功能级授权、认证状态和敏感数据暴露问题。 一、先确认授权边界...
阅读全文
渗透测试

2026年内网渗透测试合规边界:解读《公安机关网络空间安全监督检查办法》对实战的影响

对于渗透测试工程师来说,2026年8月7日发布、10月1日起施行的《公安机关网络空间安全监督检查办法》,最值得关注的并不是“能不能做测试”,而是测试行为能否被证明为在明确授权、限定范围和可控风险下进行。 内网渗透尤其容易越过合规边界:测试人员可能接触员工账号、业务数据、生产服务器、第三方系统和跨网段资源。一旦缺少有效授权,原本用于验证...
阅读全文