OWASP Top 10 系列2026-09-03T00:00:00.000Z
SSRF 服务端请求伪造:从内网探测到拿下云账号
从"让服务员替你打电话"讲透 SSRF 原理,覆盖内网探测、云元数据窃取、gopher 打 Redis 等实战利用,系统梳理 DNS 重绑定、302 跳转、进制 IP 等绕过手法,给出白名单、协议限制与统一出口代理的加固方案。
#OWASP#SSRF#内网探测#云元数据#DNS重绑定#gopher#绕过手法
OWASP Top 10 系列2026-09-03T00:00:00.000Z
日志与监控缺失:被入侵半年你才知道
从监控摄像头类比讲透日志与监控失败,覆盖日志注入 CRLF 伪造、慢速爆破规避检测等实战手法,以及日志规范、脱敏、集中化 SIEM、告警规则与防篡改的落地方案。
#OWASP#日志安全#监控告警#日志注入#SIEM#审计溯源#应急响应
OWASP Top 10 系列2026-09-03T00:00:00.000Z
系列总览:OWASP Top 10 是什么、怎么读这套系列
解释 OWASP Top 10 的来历、编号里"2021"的含义、2021 版相对 2017 版的三个大变化,并给出全系列 10 篇的导航与三条阅读路线建议。
#OWASP#系列总览#安全学习路线
OWASP Top 10 系列2026-09-02T00:00:00.000Z
反序列化与供应链投毒:软件完整性是怎么被突破的
从快递签收类比讲透完整性失败,覆盖反序列化、原型链污染、依赖混淆、CI/CD 投毒的实战复现,以及签名校验、SBOM 签名、CI 权限最小化、反序列化白名单等加固方案。
#OWASP#完整性#反序列化#供应链#CI/CD#原型链污染#依赖混淆#签名校验
OWASP Top 10 系列2026-09-02T00:00:00.000Z
身份认证失效:弱口令、JWT 伪造与会话固定
拆解身份认证失败的七类成因,覆盖弱口令爆破、JWT 算法混淆与密钥爆破、会话固定与会话不失效的实战复现,以及 argon2 存储、JWT 安全实践、多因子认证与会话生命周期管理的加固方案。
#OWASP#身份认证#弱口令#JWT#会话管理#凭据填充#MFA#Hydra
OWASP Top 10 系列2026-09-02T00:00:00.000Z
组件漏洞:Log4j、fastjson、Shiro 的排查与治理
讲透组件漏洞的识别与利用链条,覆盖组件指纹探测、CVE 匹配、Log4j/fastjson/Shiro 等经典组件漏洞的复现手法,以及 SCA 集成 CI、SBOM 与依赖治理的落地方案。
#OWASP#组件漏洞#SCA#CVE#Log4j#fastjson#Shiro#依赖管理#SBOM
OWASP Top 10 系列2026-09-02T00:00:00.000Z
安全配置错误:默认口令、目录列表与 Actuator 未授权
拆解安全配置错误的六大坑位,覆盖默认口令、目录列表、Spring Boot Actuator 未授权、云存储桶公开、敏感文件泄露的批量发现与利用手法,以及可落地的安全基线加固与 CI 自动检查方案。
#OWASP#安全配置#默认口令#目录列表#Actuator#云桶#Nuclei#安全基线
OWASP Top 10 系列2026-09-02T00:00:00.000Z
业务逻辑漏洞:锁是好的,门是纸糊的
区分设计缺陷与实现缺陷,拆解短信轰炸、验证码爆破、任意密码重置、金额篡改、并发超卖等业务逻辑漏洞的挖掘与利用,给出威胁建模与安全设计评审的落地方法。
#OWASP#不安全设计#业务逻辑漏洞#威胁建模#验证码#并发安全
OWASP Top 10 系列2026-09-02T00:00:00.000Z
SQL 注入:从一个单引号到拖走整张表
从数据与指令混淆讲透注入原理,覆盖 SQL 注入的联合/报错/布尔/时间盲注完整利用链、sqlmap 高级参数与 tamper 绕过、命令注入与 SSTI 复现,以及预编译、最小权限、WAF 规则的立体防御。
#OWASP#SQL注入#命令注入#SSTI#NoSQL注入#sqlmap#污点追踪
OWASP Top 10 系列2026-09-02T00:00:00.000Z
加密失败:明文传输、弱哈希与硬编码密钥的排查与修复
从明信片类比讲透加密失败的各类成因,覆盖弱哈希破解、ECB 模式块重排、Padding Oracle、弱随机 token 预测的实战复现,以及 AES-GCM、Argon2、KMS 等加固方案。
#OWASP#加密失败#密码学#弱哈希#AES#TLS#密钥管理
OWASP Top 10 系列2026-09-02T00:00:00.000Z
越权是怎么发生的:IDOR、水平越权与垂直越权实战笔记
从门禁类比讲透失效访问控制的成因,拆解水平/垂直越权与 IDOR 的挖掘思路、Burp 实战复现手法,以及统一鉴权中间件等根治方案。
#OWASP#访问控制#越权#IDOR#权限绕过#代码审计
Web安全2026-07-28T00:00:00.000Z
SQL注入原理与防御
从原理到实战,剖析 SQL 注入的成因、常见利用方式,并给出参数化查询等有效防御方案。
#SQL注入#数据库安全#注入防御
Web安全2026-07-22T00:00:00.000Z
XSS跨站脚本攻击实战
详解存储型、反射型与 DOM 型 XSS 的区别、利用场景,以及前后端协同的防御策略。
#XSS#前端安全#浏览器安全
渗透测试2026-07-18T00:00:00.000Z
渗透测试方法论与信息收集
梳理标准渗透测试的流程框架,重点讲解授权、信息收集与攻击面枚举的实战要点。
#渗透测试#信息收集#方法论
渗透测试2026-07-12T00:00:00.000Z
使用 Burp Suite 进行 Web 渗透
介绍 Burp Suite 的核心模块与拦截改包、Repeater、Intruder 在 Web 渗透中的典型用法。
#Burp Suite#代理抓包#Web渗透
漏洞分析2026-07-06T00:00:00.000Z
Log4j RCE 漏洞深度分析
深入剖析 Log4j2 远程代码执行漏洞(CVE-2021-44228)的利用链与修复方案。
#Log4j#RCE#CVE#漏洞分析
漏洞分析2026-06-30T00:00:00.000Z
反序列化漏洞原理剖析
解析反序列化漏洞的成因与利用条件,对比 Java 与 PHP 场景下的典型攻击链。
#反序列化#漏洞分析#Java#PHP
防御加固2026-06-24T00:00:00.000Z
Linux 服务器安全加固基线
从账号、SSH、防火墙到审计,给出一套可落地的 Linux 服务器安全加固基线清单。
#Linux#安全加固#基线#运维安全
防御加固2026-06-18T00:00:00.000Z
WAF 部署与规则调优
介绍 WAF 的部署形态、核心防护能力,以及在误拦与漏防之间做规则调优的实战经验。
#WAF#防御加固#规则调优