跳到正文
首页 归档 分类 标签 关于

分类

Web 安全

共 12 篇文章

01-14 2026

前端加解密场景下的渗透测试

网络安全

当接口参数加密传输时,如何定位前端加密函数、配合 Burp 插件与 RPC 完成改包测试。

01-06 2026

逻辑漏洞挖掘实战

网络安全

支付、验证码、越权、密码找回、抽奖等常见逻辑漏洞的场景、挖掘思路与案例。

01-04 2026

WAF 绕过技术

网络安全

语法层、协议层、业务层 WAF 绕过思路:编码混淆、分块传输、HTTP 参数污染与真实业务场景绕过。

12-29 2025

Java Web 常见漏洞

网络安全

Fastjson、Log4j2、Shiro、Spring 等典型 Java 组件漏洞的原理、探测与利用要点。

12-23 2025

反序列化漏洞

网络安全

Java/PHP 反序列化原理、常见利用链(ysoserial、CC 链、fastjson)、shiro 反序列化与防御。

12-22 2025

SSRF 服务端请求伪造漏洞

网络安全

SSRF 的成因、利用协议(gopher/file/dict)、打内网 Redis 与云元数据,及过滤绕过与防御。

12-17 2025

XXE XML 外部实体注入

网络安全

XXE 的成因、内外部实体注入、OOB 外带、伪协议利用与防御方案。

12-16 2025

命令执行(RCE)漏洞

网络安全

命令执行漏洞的成因、常见函数、管道符利用、绕过空格与关键词过滤的技巧。

12-15 2025

文件包含与任意文件读取/下载漏洞

网络安全

本地/远程文件包含、伪协议利用、日志写马、以及任意文件读取下载的利用与防御。

12-11 2025

文件上传漏洞常见限制与绕过

网络安全

前端限制、MIME、后缀黑名单、.htaccess、条件竞争、二次渲染等上传限制的绕过手法汇总。

12-09 2025

CSRF 跨站请求伪造与文件上传漏洞

网络安全

CSRF 的原理、Poc 构造与防御(Token/SameSite/Referer),以及结合文件上传的特殊 CSRF 场景。

12-08 2025

SQL 注入 Getshell 与 XSS 跨站脚本攻击

网络安全

into outfile 写马、日志写马等 SQL 注入 getshell 条件与手法,以及 XSS 的类型、payload 与利用。

← 上一页 1 / 2 下一页 →
swfk2154
swfk 的安全笔记 AI 安全 / 网络安全 / 工程实践
GitHub RSS
© 2026 - 2026 swfk2154 由 Hexo 驱动 · Clay 主题 访客 浏览
    ↑ ↓ 选择 · Enter 打开 · Esc 关闭
    MUSIC

    BGM

    来自网易云音乐 · 点击列表选曲