对采用 OAuth 2.0 授权码流程的 Web 应用开展安全评估时,登录流程的参数校验与令牌交换逻辑往往是风险最集中的环节。本文围绕一次受控的授权登录测试,逐项核验 redirect_uri 匹配、state 校验与 PKCE 使用情况,说明如何区分配置异常与可证明的安全影响,并给出证据记录、停止条件及整改复测要点。测试前请务必确认...
WordPress 安全评估资源包:从插件主题到后台账号的授权检查清单
WordPress 安全评估不应止于“装了哪些插件”,还要核对这些资源是否来自可信渠道、当前是否仍有维护,以及后台账号是否拥有完成工作所需的最小权限。下面这份清单以 WP-CLI 和人工复核为主,适用于自有站点、获准评估的客户环境,以及可回滚的测试环境;不要在未授权站点上执行检查或变更。 先确定评估范围与证据留存 开始前记录站点域名、...
Web安全运营手册:CSRF防护怎么做更稳
围绕CSRF防护梳理可执行的检查点、常见误区和落地建议,适合中小网站和安全运维场景参考。
Web安全配置建议:WebShell排查怎么做更稳
围绕WebShell排查梳理可执行的检查点、常见误区和落地建议,适合中小网站和安全运维场景参考。
Web安全排查顺序:搜索框XSS防护怎么做更稳
围绕搜索框XSS防护梳理可执行的检查点、常见误区和落地建议,适合中小网站和安全运维场景参考。
Web安全案例拆解:评论区XSS防护怎么做更稳
围绕评论区XSS防护梳理可执行的检查点、常见误区和落地建议,适合中小网站和安全运维场景参考。
Web安全风险复盘:后台入口怎么做更稳
围绕后台入口梳理可执行的检查点、常见误区和落地建议,适合中小网站和安全运维场景参考。
API 权限校验别只看登录态:从 BOLA 到字段级越权的防护清单
API 安全里最容易被忽视的不是“有没有登录”,而是用户是否有权访问某个对象、某个字段和某个业务动作。本文结合 OWASP API Security Top 10,整理 BOLA 与字段级越权的常见成因、排查重点和落地防护清单。
登录入口防刷别只靠验证码:凭证填充攻击的分层防护思路
凭证填充不是简单的“密码输错太多次”,而是撞库、代理池、自动化脚本、弱 MFA 和异常会话共同作用的结果。本文整理登录入口的分层防护思路:密码策略、MFA、速率限制、风控日志、会话保护与产品默认安全。
多租户系统的安全重点在哪:数据隔离比功能完整更重要
为什么鉴权边界问题总是容易被低估? 鉴权、越权、会话、跨域、Token、接口权限这类问题最危险的地方,在于它们表面上常常“不像漏洞”。系统能正常打开、功能也能正常用,甚至大多数用户都感觉不到异常,但只要边界放松了一点,不该访问的人就可能拿到本不属于他的能力。 像“多租户系统的安全重点在哪:数据隔离比功能完整更重要”这种题,本质上都在追...
