Web 安全入门:常见漏洞类型全解析
本文面向安全入门者,系统梳理 OWASP Top 10 中的常见 Web 漏洞:SQL 注入、XSS 跨站脚本、CSRF 跨站请求伪造、SSRF 服务端请求伪造、文件上传漏洞、反序列化漏洞等,帮助建立漏洞认知框架。 本文要点 了解漏洞成因与危害 掌握基础检测思路 树立合规测试意识 📌 本文为技术科普内容,仅用于学习研究。
本文面向安全入门者,系统梳理 OWASP Top 10 中的常见 Web 漏洞:SQL 注入、XSS 跨站脚本、CSRF 跨站请求伪造、SSRF 服务端请求伪造、文件上传漏洞、反序列化漏洞等,帮助建立漏洞认知框架。 本文要点 了解漏洞成因与危害 掌握基础检测思路 树立合规测试意识 📌 本文为技术科普内容,仅用于学习研究。
渗透测试的第一步是信息收集。本文介绍完整的资产收集链路:子域名枚举(证书透明度、DNS 爆破)、IP 与 C 段测绘、端口服务识别、指纹识别(Web 框架/中间件)、目录扫描,并推荐对应的开源工具组合。 本文要点 子域名与 DNS 信息收集 端口与服务指纹识别 Web 目录与敏感文件探测 📌 本文为技术科普内容,仅用于学习研究。
安全领域离不开密码学。本文通俗讲解三类核心算法:哈希算法(MD5/SHA 家族,用于完整性校验与口令存储)、对称加密(AES/DES,速度快)、非对称加密(RSA/ECC,用于密钥交换与数字签名),并说明各自的应用场景。 本文要点 哈希算法与口令安全 对称加密与 AES 非对称加密与 HTTPS 原理 📌 本文为技术科普内容,仅用于学习研究。
面向站长与运维的基础安全加固指南:SSH 密钥认证替代密码、关闭无用端口与服务、防火墙最小化放行、定期系统更新、日志审计与监控、备份策略,以及 Web 服务的常见加固项(隐藏版本号、限制管理后台访问)。 本文要点 SSH 与远程管理安全 防火墙与端口策略 日志监控与备份 📌 本文为技术科普内容,仅用于学习研究。
HTTP 协议是 Web 的基础,HTTPS 在其上叠加 TLS 加密。本文讲解 HTTP 请求/响应结构、状态码含义、Cookie 与 Session 机制,以及 HTTPS 证书体系(CA、证书链、公钥加密)如何保障传输安全。 本文要点 HTTP 协议基础 Cookie 与会话机制 TLS
威胁情报是主动防御的核心。本文介绍 IOC(失陷指标)的概念与类型(IP、域名、哈希、URL),威胁情报平台的使用方法,以及如何通过日志分析、流量回溯进行简单的攻击溯源。 本文要点 IOC 指标类型 威胁情报平台应用 日志与流量溯源 📌 本文为技术科普内容,仅用于学习研究。