2026
前端加解密场景下的渗透测试
网络安全当接口参数加密传输时,如何定位前端加密函数、配合 Burp 插件与 RPC 完成改包测试。
分类
共 12 篇文章
当接口参数加密传输时,如何定位前端加密函数、配合 Burp 插件与 RPC 完成改包测试。
支付、验证码、越权、密码找回、抽奖等常见逻辑漏洞的场景、挖掘思路与案例。
语法层、协议层、业务层 WAF 绕过思路:编码混淆、分块传输、HTTP 参数污染与真实业务场景绕过。
Fastjson、Log4j2、Shiro、Spring 等典型 Java 组件漏洞的原理、探测与利用要点。
Java/PHP 反序列化原理、常见利用链(ysoserial、CC 链、fastjson)、shiro 反序列化与防御。
SSRF 的成因、利用协议(gopher/file/dict)、打内网 Redis 与云元数据,及过滤绕过与防御。
XXE 的成因、内外部实体注入、OOB 外带、伪协议利用与防御方案。
命令执行漏洞的成因、常见函数、管道符利用、绕过空格与关键词过滤的技巧。
本地/远程文件包含、伪协议利用、日志写马、以及任意文件读取下载的利用与防御。
前端限制、MIME、后缀黑名单、.htaccess、条件竞争、二次渲染等上传限制的绕过手法汇总。
CSRF 的原理、Poc 构造与防御(Token/SameSite/Referer),以及结合文件上传的特殊 CSRF 场景。
into outfile 写马、日志写马等 SQL 注入 getshell 条件与手法,以及 XSS 的类型、payload 与利用。