API 渗透测试的重点,不是尽可能多地列出接口,而是核对“接口定义、线上路径、参数约束和权限行为”是否一致。只有在授权范围内,将 OpenAPI 文档、实际流量和多版本入口放在同一份接口资产清单中比较,才能区分文档过期、隐藏接口、旧版本暴露与真实未授权访问。 一、先确定授权范围与停止条件 开始测试前,应形成一份可执行的测试授权记录,至...
安全运维工具箱上手指南:用资产、漏洞与日志模块建立可复核的站点巡检流程
安全运维工具箱的价值,不在于一次扫描列出多少风险,而在于把“发现问题—确认影响—安排整改—验证修复—交接留痕”串成可复核的站点巡检流程。对于同时维护服务器和 WordPress 站点的运维人员,资产管理、漏洞检测、配置核查、弱口令检测、漏洞跟踪、报告生成和日志审计应当围绕同一批授权资产协同工作,而不是各自产生无法对应的结果。 先确定工...
在 CI/CD 中建立密钥泄露扫描门禁:从误报处置到修复回归
密钥泄露扫描的任务,不是把每个匹配到的字符串都标成“已解决”,而是把发现转化为可复核的风险处置流程:确认它是什么、判断是否可被使用、采取阻断或放行措施、完成凭据轮换,并证明修复没有在后续提交中回归。只有扫描结果、处置记录和验证结果能够对应起来,CI/CD 安全门禁才不会沦为一组制造噪声的检查项。 先明确扫描对象和安全假设 应用代码中的...
Nginx 隐藏版本号与敏感目录访问控制:一套可直接落地的加固清单
版本号泄露和敏感目录暴露通常不会单独造成入侵,但会降低攻击者的侦察成本,并可能直接暴露源码、备份包、配置文件或上传目录。下面按“先确认、再修改、后验证、可回滚”的顺序执行,适用于使用 Nginx 作为站点入口的 Linux 服务器;重点观察首页、登录、后台、上传、静态资源、备份下载和定时任务相关路径。 一、先确认当前暴露情况 1. 检...
Kubernetes 集群安全加固检查清单:从网络策略到凭证管理的落地实践
这份 Kubernetes 安全加固检查清单适用于云安全工程师、平台开发者和集群运维人员,重点覆盖 API 访问、网络策略、Pod 安全、RBAC、镜像供应链、密钥管理和审计日志。它适合用于新集群上线前、重大版本升级后以及定期安全复核,但不能替代威胁建模、漏洞修复、运行时监控和应急响应。Kubernetes 官方也明确提醒,安全清单不...
授权 Web API 渗透测试教程:从攻击面梳理到越权验证与整改复测
Web API 渗透测试的价值,不在于证明“某个请求能够返回数据”,而在于证明该请求违反了明确的身份、对象或功能权限规则,并且结果能够由开发、运维和复测人员独立复核。本文仅适用于获得书面授权的测试环境,使用占位域名、测试账号和脱敏数据,重点介绍如何以最小化请求验证对象级授权、功能级授权、认证状态和敏感数据暴露问题。 一、先确认授权边界...
针对 CVE-2026-74580 (Vghost) 的 Linux 内核权限审计与加固实践
CVE-2026-74580(Vghost)的排查重点,不是简单确认服务器上是否存在 /dev/kvm,而是确认本地用户能否接触虚拟化相关设备节点,以及当前内核是否已经获得发行版提供的修复。公开资料将该漏洞描述为 Linux 内核 vhost 子系统中的缺陷:本地攻击者可能在 IOTLB 已连接时,通过特定 ioctl 重新配置虚拟环...
对标等保 2.0:Docker 容器安全合规配置的四个核心维度与落地实践
不少团队在等保测评整改时会遇到一个尴尬局面:宿主机的加固项一条条都落实了,可测评机构扫到 Docker 环境时,整改单上依然多出一串问题——容器用 root 在跑、daemon 暴露了明文管理端口、镜像来源说不清。等保 2.0(GB/T 22239-2019)并没有给容器单独发一份 checklist,安全计算环境的通用控制点加上云计...
Syslog 不是监控工具:Linux 安全事件如何接到日报与自动封禁
Syslog 本身只是把系统产生的日志文本输送到指定目标,它并不具备主动告警或分析的能力;真正的安全监控需要在日志到达后,由专门的工具进行识别、聚合和响应。 1. 用 Syslog 可靠采集安全事件 1.1 启用并统一日志来源 Linux 系统的关键安全事件(如认证、sudo、SSH、iptables)默认写入 /var/log/au...
把开源 Codex Security CLI 接入 CI/CD:代码仓库 AI 安全扫描上手教程
团队里做安全左移的人大多有过类似体验:规则型静态扫描一跑就是一屏告警,真正值得修的没几条,而一些需要结合上下文才能看出的问题又从规则缝隙里溜过去。OpenAI 近期把 Codex Security 的扫描能力以开源 CLI 的形式放了出来——Apache-2.0 协议,npm 包 @openai/codex-security,官方给出...
