登录社区云,与社区用户共同成长
邀请您加入社区
在渗透测试中,Nginx作为主流的反向代理和Web服务器,其域名与IP的映射配置错误是高频的安全隐患,而HOST碰撞技术正是挖掘这类问题的核心手段。很多小白会疑惑,明明能ping通服务器IP,却无法访问站点,或是部分内网服务藏在Nginx后无法直接探测,这背后大概率是Nginx的host配置规则导致,而HOST碰撞就能帮我们突破这种访问限制,找到配置漏洞。本文从基础原理讲起,全程聚焦实操,教你用两
在【Web安全】逻辑漏洞之URL跳转漏洞:原理、场景与防御已经对URL跳转漏洞进行了基础的介绍,但是近期在渗透中发现由该漏洞引发其他形式的问题,因此本文进行补充。URL跳转漏洞的危害远不止钓鱼攻击,其与XSS的结合利用和未授权/越权访问的延伸危害,能直接突破网站的权限边界和内网防护,造成更严重的信息泄露和服务器被控制风险。测试时需跳出“仅测试外部跳转”的思维,重点验证伪协议利用和内网/高权限页面跳
本文针对国科安芯AS32S601ZIT2型32位RISC-V架构MCU,基于脉冲激光单粒子效应辐照、100MeV质子单粒子效应辐照及钴-60γ射线总剂量辐照试验,系统评估了该器件在商业航天环境下的抗辐射性能,深入探讨了该型MCU在星载原子钟温控、频率锁定及驯服控制等关键功能模块中的适用性,分析其在低轨卫星互联网星座长期运行中的可靠性表现,为星载时频基准系统的器件选型与加固设计提供试验依据。器件的2
本文以国科安芯AS32S601系列RISC-V架构微控制器为研究对象,分析其面向辐照环境与高电磁干扰场景下MCU的抗干扰设计技术体系,揭示了该型MCU在抗单粒子锁定(SEL)阈值、总剂量耐受能力及功能安全架构方面的技术特征,并进一步探讨了该架构在电机控制应用中的电磁兼容设计策略,为相关领域的工程实践提供理论参考。脉冲激光试验报告指出,在1585pJ(等效LET值65 MeV·cm²·mg⁻¹)激光
为降低平均功耗,系统采用动态功耗管理策略:在待机模式下,主MCU进入Sleep状态(功耗约8mA),备MCU进入Deep-sleep状态(功耗仅0.3mA),整体功耗降至10mA以下;系统采用三级故障检测机制:第一级为硬件心跳检测,主MCU每50ms输出一个持续1ms的高电平脉冲至备MCU的GPIO中断引脚,备MCU采用硬件定时器捕获该脉冲,若在150ms窗口期内未捕获到有效脉冲,则触发一级告警;
在Web安全领域,注入类漏洞一直是威胁系统安全的“重灾区”。其中,命令注入(Command Injection)和代码注入(Code Injection)因其能直接危害系统权限、破坏数据完整性,成为安全测试人员重点关注的对象。命令注入允许攻击者通过可控输入执行系统终端命令,直接接管服务器;代码注入则能让攻击者注入恶意代码并执行,灵活性更高,危害范围更广。本文将从代码审计角度出发,解析两种漏洞的产生
本文介绍了Web安全中的并发漏洞原理与防御。并发漏洞的本质是系统未能正确处理同时发生的多个操作,导致业务规则被绕过,而非并发本身的问题。文章通过生活化案例(如超市限购、投票刷票)解释了漏洞触发流程,并列举了问卷重复提交、绕过数量限制等典型场景。检测方法包括黑盒模拟并发请求和白盒代码审计。防御方案提出加锁机制、请求频率限制、事后校验和日志监控四种措施。核心观点是并发漏洞源于系统对并发操作的处理缺陷,
摘要: 支付漏洞是Web安全中危害严重的逻辑漏洞,攻击者通过篡改订单生成阶段的参数(如金额、商品ID、折扣等),利用服务器校验缺陷实现低价或免费支付。常见场景包括隐藏商品购买、付费功能绕过、订单类型篡改等。检测方式包括黑盒测试(参数篡改)和白盒审计(校验逻辑排查)。防御核心在于服务器端严格掌控关键参数,如金额重算、参数签名、权限校验等。开发需遵循“不信任客户端”原则,确保支付流程安全可靠。
用户界面 (UI) 测试:核实用户与软件之间的交互,确保用户界面会通过测试对象的功能来为用户提供相应的访问或浏览功能,确保 UI 中的对象按照预期的方式运行,确保各个窗口风格(包括颜色、字体、提示信息、图标、等等)都与需求保持一致,或符合可接受标准,能够保证用户界面的友好性、易操作性,而且符合用户操作习惯。由于开发周期过短,时间过于紧迫,前期测试发现问题比较多,同时系统接口返回的数据使用的是测试桩
在我的采访“Testing Practices with”中,给了我一个我很喜欢的比喻。他说:你可以把颜料往墙上扔,最终你可能会图到大部分的墙,但除非你拿着刷子到墙上,否则你永远不会画出角落。️我喜欢这个比喻,因为它基本上是在说,选择正确的测试策略,就像选择画笔粉刷墙壁一样。你会用细点刷整个墙吗?