登录社区云,与社区用户共同成长
邀请您加入社区
*网络爬虫(又被称为网页蜘蛛、网络机器人,在FOAF社区中,更经常地称为网页追逐者)是一种按照一定的规则,自动抓取万维网信息的程序或者脚本。**另外一些不常使用的名字还有蚂蚁、自动索引、模拟程序或者蠕虫。网络爬虫通过爬取互联网上网站服务器的内容来工作。它是用计算机语言编写的程序或脚本,用于自动从Internet上获取信息或数据,扫描并抓取每个所需页面上的某些信息,直到处理完所有能正常打开的页面。
SQL注入XSSCSRFSSRF文件上传路径遍历命令执行越权不可信输入↓不安全处理↓危险操作↓安全边界失效输入从哪里来?数据去了哪里?系统如何处理?谁有权限?哪里存在安全边界?找到输入点↓追踪数据流↓定位危险操作↓检查认证↓检查授权↓分析安全边界↓判断实际影响↓提出修复方案输入 + 数据库输入 + 输出 + 浏览器身份 + 资源 + 权限用户输入 + 服务器网络能力用户输入 + 操作系统。
容器镜像的工程化思维本质上是一种系统化思考方式,要求我们在技术决策中统筹考虑效率、安全与可维护性。最小化、分层优化与可复现构建不是孤立的技术选择,而是相互关联的工程原则。核心洞察没有最优解,只有最适合的平衡点:根据应用特点和组织能力选择优化重心度量驱动优化:基于客观数据而非主观偏好做出技术决策工程文化优于技术工具:建立标准化流程和知识共享机制比选择具体工具更重要安全是基础需求而非附加特性:安全考量
云计算运维与网络安全,就像IT行业的“左右手”,一个负责“建”,一个负责“守”,缺一不可。转行成功的关键,不是选“最热门”的赛道,而是选“最能发挥你优势”的方向。我更喜欢“搭建系统”还是“破解难题”?我能否接受“7×24小时应急响应”(安全岗)或“半夜处理故障”(运维岗)?我未来想成为“技术专家”还是“管理型人才”?数字化浪潮下,机会永远留给有准备的人。无论你选择云计算运维还是网络安全,只要沉下心
例如,牌局状态对象可通过定义`record GameSessionState(UUID sessionId, Player[] players, CardDeck deck)`,自动实现`equals()`, `hashCode()`, 和 `toString()`方法,减少冗余代码。- 内存池化:对战服务中频繁创建的`Card`对象可通过对象池技术复用,结合Java17的强封装性特性,将指针管理
CentOS 7 Docker 部署 DVWA 教程
Docker是云原生的核心,也是大厂的必备技能,下面我就全面来详解Docker核心命令@mikechen要在启动的一个容器,可以运行start命令。Docker start命令本质为容器文件系统创建了一个进程隔离空间。该命令会从本地、Docker Hub中搜索指定的镜像,并下载到本地,创建一个容器并启动该容器。docker ps===镜像是Docker容器的基石,容器是镜像的运行实例,有了镜像才能
本文深入解析大模型安全漏洞,详细介绍了提示注入、API滥用、间接注射等攻击方式及实际案例。文章指出大模型攻击本质源于指令与数据边界模糊,攻击者通过操纵模型诱导其滥用外部API或结合传统Web漏洞执行越权操作。随着技术发展,攻击手段已从早期角色扮演升级为利用对抗性后缀(GCG)、编码与多模态伪装等高级技术,实现从对话误导向系统级逻辑滥用转变,为开发者提供全面防护思路。
比亚迪与火山引擎合作将豆包大模型融入DiLink智能座舱系统,实现语音交互、内容推荐与出行服务无缝衔接。该技术覆盖比亚迪五大品牌全量车型,通过联网问答能力整合抖音生态内容,并应用于智能进入、座舱娱乐等多领域。这一案例展示了大模型在车载场景的创新应用,为开发者提供AI技术落地的实战参考。
摘要:CVE-2025-64675是Azure Cosmos DB中的高危XSS漏洞,因输入验证不充分导致攻击者可绕过安全机制执行恶意脚本。该漏洞影响所有版本,CVSS评分8.3,可能导致数据泄露、会话劫持等风险。微软已发布补丁修复,但仍有大量用户未更新。建议立即部署补丁,并采取输入过滤、CSP策略等防护措施。该漏洞暴露了云服务应用层安全短板,警示企业需构建自主防护体系,加强开发安全培训,建立漏洞
本文详解RAG系统中的数据召回流程,包含查询优化、混合检索、结果后处理、对话记忆管理和上下文管理五大核心模块。通过多阶段处理确保召回准确性,采用向量相似度与标量过滤结合策略,并实现智能重排序和上下文压缩。系统具备灵活参数调优能力,可应对低置信度召回、记忆冲突等异常场景,为多轮对话提供连贯、精准的知识支持。
📚 XSS 跨站脚本攻击深度学习指南(摘要) XSS(跨站脚本攻击)是一种客户端安全漏洞,攻击者通过注入恶意脚本在受害者浏览器中执行。本文系统介绍了 XSS 的三种类型: 存储型 XSS:恶意代码存储在服务器(如评论区),所有访问者自动触发 反射型 XSS:恶意代码通过URL参数反射回页面,需诱导点击 DOM 型 XSS:纯前端漏洞,服务器不参与,通过修改DOM触发 XSS 的危害包括会话劫持、
能效评估框架为AI模型提供量化能效标准,包含基础能耗、碳足迹、性能效率等级等核心指标,通过诊断-优化-认证流程实现模型优化。该框架可集成到CI/CD流程,在自动化测试中显著提升能效并降低成本,同时确保安全合规。测试团队应及早采用这一框架,将绿色认证转化为竞争优势,推动行业可持续发展。
欧姆龙CP1H+CIF11与台达MS300变频器通讯程序功能:原创程序,可直接用于现场程序。欧姆龙CP1H的CIF11通讯板,实现对台达MS300变频器 设定频率,读取实际频率,输出电压。反应灵敏,通讯稳定可靠。后续可根据需要扩展台数时,非常灵活方便。器件:欧姆龙CP1H,CP1W CIF11串口网关板,台达MS300变频器,昆仑通态TPC7062KD触摸屏。说明:是程序,带注释,带变频器手册,接
本文介绍了一个基于深度学习的WebXSS漏洞检测系统,采用PyTorch+PyQt5技术栈开发。系统使用CNN-BiLSTM-Attention混合神经网络模型对HTTP请求进行分析检测,能有效识别XSS攻击。主要功能包括数据预处理、模型训练与评估、单条/批量检测等,并配有图形化界面实现可视化操作。系统通过自动学习攻击特征,克服了传统规则匹配方法的不足,具有更强的泛化能力和检测效果。项目提供完整源
云安全云信创网络安全解决方案全家桶。
CK-Skills 是一套面向安全漏洞挖掘的 Agent 工具,基于 Claude Code/Codex 框架,通过系统级提示词和 14 个专项技能知识库,让通用 Agent 在安全领域达到专家级表现。它解决了通用 Agent 在垂直领域的痛点,如方法论覆盖不全、执行不专业等,提供了可调度、可复用的 Skill 知识资产。该工具采用四层架构,包括 Agent 运行时、系统级提示词、专项 Skill
传统规则检测速度快、可解释性强,但容易受变形和未知样本影响;单一机器学习模型能够发现统计异常,却难以直接说明异常是否属于 XSS。为解决这一问题,本系统把机器学习异常检测与 XSS 专项规则检测结合起来,同时引入可视化交互、模型全生命周期管理和可选的大模型解释能力,形成从数据、训练、检测、解释到审计的完整闭环。
本文通过实际案例,介绍了如何利用tscan工具箱进行子域名爆破,发现隐藏资产。文章详细讲解了如何利用ThinkPHP框架的漏洞进行探测,并借助AI工具解决命令执行函数被禁用的问题。此外,还分享了如何通过读取敏感文件获取服务器用户名和数据库配置信息,以及如何利用后台存在的SQL注入漏洞进行攻击。最后,文章提醒读者注意网络安全法律法规,不得用于非法用途。郑重声明本公众号文章源自日常积累及授权转载,未经
本文介绍了5个GitHub热榜上的AI安全项目,包括自主白盒渗透测试工具Shannon、黑盒AI安全测试框架PentestAgent、AI Agent实时监护者Adrian、OSINT自动化平台SpiderFoot以及LLM Agent安全评估库Giskard。这些工具展示了AI如何重塑网络安全攻防边界,从辅助工具进化为执行主体,并探讨了AI安全对抗速度、归因困难、技能重塑等未来趋势,为安全从业者
今天继续 DVWA Web 漏洞靶场系列,来学习 XSS 漏洞中危害更大、影响更持久的一类经典漏洞——Stored Cross Site Scripting(存储型跨站脚本,简称 Stored XSS)。如果说 SQL 注入是让攻击者影响数据库查询逻辑,命令注入是让攻击者影响服务器操作系统,那么 XSS 的目标则是——让攻击者控制其他用户浏览器中的页面行为。反射型 XSS 的恶意内容通常跟着一次请
今天继续 DVWA Web 漏洞靶场系列,来学习另一个 Web 安全中出现频率极高、影响范围极广的经典漏洞——Reflected Cross Site Scripting(反射型跨站脚本,简称 Reflected XSS)。如果说 SQL 注入是让攻击者影响数据库查询逻辑,命令注入是让攻击者影响服务器操作系统,那么 XSS 的目标则是——让攻击者控制其他用户浏览器中的页面行为。一旦 XSS 利用成
前端程序员转行网络安全是可行的,因为前端开发中的许多技能(如JavaScript、HTTP协议、浏览器安全等)在网络安全领域也非常有用。
Anthropic Claude浏览器扩展被曝高危漏洞,攻击者可利用XSS实现静默提示注入。该漏洞由两个缺陷串联构成:一是扩展程序存在过于宽松的源白名单机制(*.claude.ai);二是Arkose验证码组件存在DOM型XSS漏洞。攻击者可构造恶意页面,通过iframe加载漏洞组件并注入XSS代码,进而以合法身份向扩展发送恶意提示,实现数据窃取、会话劫持等攻击。漏洞根源在于浏览器对服务器返回内容
本文系统讲解了源码网站搭建全流程、服务器安全加固措施及ThinkPHP安全开发规范。源码搭建需经历规划、技术选型、开发测试到部署运维的完整流程;服务器安全加固应从操作系统、网络、文件权限等多层面构建防御体系;ThinkPHP开发需遵循安全编码规范,包括表单令牌验证、输入过滤、ORM使用等12项关键措施。三者形成完整的开发与安全闭环,缺一不可。通过规范流程、筑牢底座和安全编码,可有效防范SQL注入、
本文介绍了Chrome插件开发中的安全最佳实践,重点防范XSS和CSRF攻击。主要内容包括:1) 在manifest中设置严格CSP策略;2) 对所有外部内容进行HTML转义;3) 校验跨端消息来源和结构;4) 为敏感操作添加一次性令牌。文章提供了可运行的代码示例,并强调安全校验应贯穿开发全过程,包括优先使用textContent、实施消息白名单机制等。最后给出了安全防护清单,帮助开发者在插件和桌
ruoyi-vue(十二)——XSS脚本,防重复提交,全局异常处理,框架验证,日志配置以及上传下载
不管输入什么参数,打印出的sql都是这样的。这是因为mybatis启用了预编译功能,在sql执行前,会先将上面的sql发送给数据库进行编译,执行时,直接使用编译好的sql,替换占位符“?存储型XSS: 存储型XSS,持久化,代码是存储在服务器中的,如在个人信息或发表文章等地方,插入代码,如果没有过滤或过滤不严,那么这些代码将储存到服务器中,用户访问该页面的时候触发代码执行。这种“准备好”的方式不仅
XSS(Cross Site Scripting)是利用 WEB 应用程序将用户输入的恶意脚本植入到 WEB 页面中并执行。目前主流的 XSS 漏洞包含反射性、DOM 型和存储型。
xss
——xss
联系我们(工作时间:8:30-22:00)
400-660-0108 kefu@csdn.net