logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

云安全攻防实战:AWS与阿里云渗透测试全流程指南

随着企业业务全面上云,云环境已成为红队攻防的核心战场。与传统内网渗透不同,云安全攻防围绕身份(IAM)、凭据(AccessKey/Token)、元数据服务(IMDS)、存储桶权限等云原生资产展开。一次 AccessKey 泄露,攻击者即可在数分钟内完成从代码仓库到云资源接管的全链路入侵。本文以 AWS 与阿里云两大主流公有云为对象,系统梳理云安全攻防全流程,涵盖 IAM、存储、计算、数据库、网络、

#aws#阿里云#云计算 +4
Docker与Kubernetes安全攻防实战:容器逃逸与集群接管

CIS(Center for Internet Security)Benchmark是业界公认的安全配置基准。:Docker Engine和容器运行时安全配置:Kubernetes集群各组件安全配置:镜像仓库安全配置# 使用kube-bench检查Kubernetes集群CIS合规性# 检查Docker的CIS合规性# 检查特定节点Docker Daemon未暴露TCP端口已启用TLS认证Dock

#docker#kubernetes#安全 +4
JWT安全攻防实战:从Token伪造到身份接管的全流程

在前后端分离架构和微服务成为主流的今天,JWT(JSON Web Token)几乎无处不在。从单点登录到API鉴权,从移动端到物联网设备,JWT承载着越来越多的身份凭证。然而,很多开发者对JWT的安全机制理解不够深入,导致生产环境中存在大量可被利用的漏洞。本文将从攻击者视角出发,系统讲解JWT从原理到攻防的全流程,涵盖none算法绕过、算法混淆、密钥破解、JKU注入等主流攻击手法,并给出完整的防御

#前端#web安全#网络 +3
SSTI模板注入攻击实战:从检测到RCE全流程详解

在当今的 Web 开发中,模板引擎(Template Engine)几乎是标配。无论是 Python 的 Flask/Jinja2、Django,还是 PHP 的 Twig/Smarty,Java 的 FreeMarker/Velocity,模板引擎把数据与展示分离,极大提升了开发效率。然而,当开发者把用户输入直接拼接进模板字符串时,就会诞生一种极具破坏力的漏洞——SSTI(Server-Side

#http#前端#服务器 +3
代码审计实战指南:从白盒分析到漏洞挖掘(附 Java/PHP/Python 实战案例)

代码审计是指通过人工或自动化工具,对程序源代码进行系统性检查,发现其中可能存在的安全漏洞、逻辑缺陷、硬编码敏感信息等问题的过程。其本质是"以读代码的方式找漏洞"。代码审计的优势:- 能够发现黑盒扫描无法覆盖的逻辑漏洞(如越权、支付逻辑缺陷)- 能够精确定位漏洞根因,给出修复建议- 能够在开发阶段(Shift Left)提前消除安全隐患,降低修复成本- 能够发现隐藏的后门与供应链投毒代码Semgre

#python#web安全#安全 +1
Burp Suite高级实战指南:从抓包到插件开发全流程详解

Burp Suite由PortSwigger公司开发,创始人Dafydd Stuttard同时也是《TheWeb Application Hacker's Handbook》的作者。Burp Suite不仅仅是一个代理工具,而是一个完整的Web安全测试平台,集成了抓包代理、漏洞扫描、请求重放、暴力破解、会话管理、插件扩展等全方位功能。目前Burp Suite提供三个主要版本:社区版(Communi

#网络#web安全#安全 +1
SQLMap高级使用技巧与自动化注入实战指南 | 从入门到精通的完整教程

SQLMap是当前最强大的开源SQL注入自动化检测与利用工具,由BernardoDamele和Miroslav Stampar开发维护,支持GitHub开源社区协作。它能够自动识别并利用SQL注入漏洞,覆盖几乎所有主流数据库系统(MySQL、SQLite、Firebird、Sybase、SAP MaxDB、HSQLDB等)。与Burp Suite的注入检测插件不同,SQLMap专注于SQL注入的深

#自动化#web安全#网络安全 +1
【网络安全】零信任架构与身份安全实战指南(保姆级教程,从原理到落地)

传统边界安全模型建立在"内网可信"的假设之上,这种假设在现代云原生环境中已经完全失效。零信任架构通过彻底改变信任模型、认证方式和网络架构,构建了更适应现代IT环境的安全体系。| 对比项 | 传统边界安全 | 零信任架构 || 信任模型 | 内网可信/外网不可信 | 从不信任,始终验证 || 认证位置 | 边界(防火墙/VPN) | 每次访问 || 授权依据 | 网络位置/IP | 身份+设备+上下

#安全#web安全#架构 +2
到底了