Skip to content

共 19 篇文章

SSRF 服务端请求伪造:从内网探测到拿下云账号

从"让服务员替你打电话"讲透 SSRF 原理,覆盖内网探测、云元数据窃取、gopher 打 Redis 等实战利用,系统梳理 DNS 重绑定、302 跳转、进制 IP 等绕过手法,给出白名单、协议限制与统一出口代理的加固方案。

日志与监控缺失:被入侵半年你才知道

从监控摄像头类比讲透日志与监控失败,覆盖日志注入 CRLF 伪造、慢速爆破规避检测等实战手法,以及日志规范、脱敏、集中化 SIEM、告警规则与防篡改的落地方案。

系列总览:OWASP Top 10 是什么、怎么读这套系列

解释 OWASP Top 10 的来历、编号里"2021"的含义、2021 版相对 2017 版的三个大变化,并给出全系列 10 篇的导航与三条阅读路线建议。

反序列化与供应链投毒:软件完整性是怎么被突破的

从快递签收类比讲透完整性失败,覆盖反序列化、原型链污染、依赖混淆、CI/CD 投毒的实战复现,以及签名校验、SBOM 签名、CI 权限最小化、反序列化白名单等加固方案。

身份认证失效:弱口令、JWT 伪造与会话固定

拆解身份认证失败的七类成因,覆盖弱口令爆破、JWT 算法混淆与密钥爆破、会话固定与会话不失效的实战复现,以及 argon2 存储、JWT 安全实践、多因子认证与会话生命周期管理的加固方案。

组件漏洞:Log4j、fastjson、Shiro 的排查与治理

讲透组件漏洞的识别与利用链条,覆盖组件指纹探测、CVE 匹配、Log4j/fastjson/Shiro 等经典组件漏洞的复现手法,以及 SCA 集成 CI、SBOM 与依赖治理的落地方案。

安全配置错误:默认口令、目录列表与 Actuator 未授权

拆解安全配置错误的六大坑位,覆盖默认口令、目录列表、Spring Boot Actuator 未授权、云存储桶公开、敏感文件泄露的批量发现与利用手法,以及可落地的安全基线加固与 CI 自动检查方案。

业务逻辑漏洞:锁是好的,门是纸糊的

区分设计缺陷与实现缺陷,拆解短信轰炸、验证码爆破、任意密码重置、金额篡改、并发超卖等业务逻辑漏洞的挖掘与利用,给出威胁建模与安全设计评审的落地方法。

SQL 注入:从一个单引号到拖走整张表

从数据与指令混淆讲透注入原理,覆盖 SQL 注入的联合/报错/布尔/时间盲注完整利用链、sqlmap 高级参数与 tamper 绕过、命令注入与 SSTI 复现,以及预编译、最小权限、WAF 规则的立体防御。

加密失败:明文传输、弱哈希与硬编码密钥的排查与修复

从明信片类比讲透加密失败的各类成因,覆盖弱哈希破解、ECB 模式块重排、Padding Oracle、弱随机 token 预测的实战复现,以及 AES-GCM、Argon2、KMS 等加固方案。

越权是怎么发生的:IDOR、水平越权与垂直越权实战笔记

从门禁类比讲透失效访问控制的成因,拆解水平/垂直越权与 IDOR 的挖掘思路、Burp 实战复现手法,以及统一鉴权中间件等根治方案。

SQL注入原理与防御

从原理到实战,剖析 SQL 注入的成因、常见利用方式,并给出参数化查询等有效防御方案。

XSS跨站脚本攻击实战

详解存储型、反射型与 DOM 型 XSS 的区别、利用场景,以及前后端协同的防御策略。

渗透测试方法论与信息收集

梳理标准渗透测试的流程框架,重点讲解授权、信息收集与攻击面枚举的实战要点。

使用 Burp Suite 进行 Web 渗透

介绍 Burp Suite 的核心模块与拦截改包、Repeater、Intruder 在 Web 渗透中的典型用法。

Log4j RCE 漏洞深度分析

深入剖析 Log4j2 远程代码执行漏洞(CVE-2021-44228)的利用链与修复方案。

反序列化漏洞原理剖析

解析反序列化漏洞的成因与利用条件,对比 Java 与 PHP 场景下的典型攻击链。

Linux 服务器安全加固基线

从账号、SSH、防火墙到审计,给出一套可落地的 Linux 服务器安全加固基线清单。

WAF 部署与规则调优

介绍 WAF 的部署形态、核心防护能力,以及在误拦与漏防之间做规则调优的实战经验。

SecLab 网络安全博客 · 内容仅供安全研究与学习,请勿用于未授权活动