围绕CSRF防护梳理可执行的检查点、常见误区和落地建议,适合中小网站和安全运维场景参考。
Web安全配置建议:WebShell排查怎么做更稳
围绕WebShell排查梳理可执行的检查点、常见误区和落地建议,适合中小网站和安全运维场景参考。
Web安全排查顺序:搜索框XSS防护怎么做更稳
围绕搜索框XSS防护梳理可执行的检查点、常见误区和落地建议,适合中小网站和安全运维场景参考。
Web安全案例拆解:评论区XSS防护怎么做更稳
围绕评论区XSS防护梳理可执行的检查点、常见误区和落地建议,适合中小网站和安全运维场景参考。
Web安全风险复盘:后台入口怎么做更稳
围绕后台入口梳理可执行的检查点、常见误区和落地建议,适合中小网站和安全运维场景参考。
API 权限校验别只看登录态:从 BOLA 到字段级越权的防护清单
API 安全里最容易被忽视的不是“有没有登录”,而是用户是否有权访问某个对象、某个字段和某个业务动作。本文结合 OWASP API Security Top 10,整理 BOLA 与字段级越权的常见成因、排查重点和落地防护清单。
登录入口防刷别只靠验证码:凭证填充攻击的分层防护思路
凭证填充不是简单的“密码输错太多次”,而是撞库、代理池、自动化脚本、弱 MFA 和异常会话共同作用的结果。本文整理登录入口的分层防护思路:密码策略、MFA、速率限制、风控日志、会话保护与产品默认安全。
CTF中正则注入技巧有哪些?
在CTF比赛中,正则表达式注入是web安全方向中一个精妙而危险的技术。与传统的SQL注入或命令注入不同,正则注入直接针对正则引擎本身,通过精心构造的输入消耗系统资源或绕过匹配逻辑。这种攻击方式在PHP的preg_match、Python的re模块等常见正则函数中都有可能出现。 正则表达式回溯攻击 回溯攻击是最经典的正则注入手法。当正则...
CTF-web题目的解题思路如何系统化学习
CTF竞赛中的web题目往往让初学者感到无从下手,那些看似随机的漏洞利用背后,其实隐藏着系统化的知识体系。想要真正掌握解题思路,需要像搭建积木一样,从基础组件开始层层构建。 从漏洞类型建立知识框架 与其盲目刷题,不如先梳理web安全的核心漏洞类型。SQL注入、XSS、文件包含、反序列化这些经典漏洞构成了CTF-web题目的基础骨架。就...
BurpCrypto: 万能网站密码爆破测试工具
在Web渗透测试中有一个关键的测试项:密码爆破。 目前越来越多的网站系统在登录接口中加入各式各样的加密算法,依赖于BurpSuite中的那些编码方式、Hash算法已经远远不够,这里给大家介绍一款支持AES/RSA/DES(即将支持)加密算法,甚至可以直接将加密算法的js运行与BurpSuite中的插件:BurpCrypto。 安装 B...
