Pen Testing Cryptographic Implementations: Where Secrets Slip 不安全 1 week 6 days ago 文章探讨了渗透测试中对加密实现的评估重点,指出常见的问题如硬编码密钥、密钥管理不当、算法误用及缺乏随机性等,并强调测试应关注加密是否正确、安全及有效保护数据。
How GRC Must Evolve in the Age of Agentic AI and Generative AI 不安全 1 week 6 days ago 一位审查人员在云部署中发现合规管理已从传统Excel清单转向代码化、自动化管理。基础设施通过GitHub存储库中的"合规即代码"实现自动化规则和实时 enforcement, 风险和合规要求嵌入代码库并通过CI/CD pipeline执行, 传统纸质文档被取代, 合规管理融入开发流程.
Bug Bounty Methodology for Finding Bugs Easily 不安全 1 week 6 days ago 文章介绍了漏洞赏金计划及其相关工具和平台,帮助用户高效发现高影响力漏洞。
Bug Bounty Methodology for Finding Bugs Easily 不安全 1 week 6 days ago 文章介绍了漏洞赏金计划及其参与方式,推荐了常用平台如HackerOne和Bugcrowd,并建议准备工具如Burp Suite、ZAP Proxy等以提高漏洞挖掘效率。
ECScape: The Amazon ECS Vulnerability That Lets Attackers Steal AWS Credentials from Neighboring… 不安全 1 week 6 days ago ECScape是一种新发现的亚马逊ECS漏洞,允许恶意容器窃取同一EC2实例上其他容器的IAM凭证,从而实现权限提升或横向攻击。
Wireless Hacking: From Aircrack-ng to WPA3 不安全 1 week 6 days ago 在咖啡店连接“Guest_Network”后,黑客通过无线网络漏洞劫持了我的笔记本电脑,在3-6分钟内窃取了我的银行密码并转走资金。这一事件揭示了公共Wi-Fi的安全隐患及RC4加密算法的脆弱性。
Attack Surface: Exploiting Misconfigured Container Registries 不安全 1 week 6 days ago 作者展示了如何通过搜索和测试未认证容器仓库的漏洞,利用配置错误获取访问权限并详细说明了攻击步骤及其潜在影响。
Robots Secret | Bugcrowd CTF 2025 不安全 1 week 6 days ago 作者分享了参与Bugcrowd BlackHat CTF 2025的经历,并介绍了如何通过攻击不同类别的靶机(如Web、密码学等)寻找隐藏的flag。文章还提到他将发布漏洞狩猎的详细报告,并建议新手阅读他的文章以了解CTF的基本概念和参与方式。
Exploiting XSS to Bypass CSRF Defenses: Change Victim’s Email 不安全 1 week 6 days ago 文章探讨如何利用存储型XSS漏洞绕过CSRF防御机制,执行未经授权的操作。通过PortSwigger实验室中的博客评论漏洞案例,展示了攻击者如何利用恶意脚本窃取用户会话或篡改账户信息。文章强调安全责任和道德使用的重要性。
Exploiting XSS to Bypass CSRF Defenses: Change Victim’s Email 不安全 1 week 6 days ago 文章探讨了如何利用存储型XSS漏洞绕过CSRF防御机制,执行未经授权的操作。通过PortSwigger实验室中的实际案例,展示了攻击者如何在博客评论区植入恶意代码,进而控制用户账户。文章强调技术仅用于教育和道德目的。
How I Bypassed a Strict WAF Using SQL Injection Tricks 不安全 1 week 6 days ago 研究人员通过手动测试发现Cloudflare隐藏的SQL注入漏洞。输入单引号导致搜索结果消失且无错误提示,自动化工具未能检测到异常。HTTP响应显示SQL查询失败,揭示潜在漏洞。
How I Bypassed a Strict WAF Using SQL Injection Tricks 不安全 1 week 6 days ago 一位安全研究人员通过手动测试发现了一个隐藏在Cloudflare严格WAF背后的SQL注入漏洞。在测试API端点时,输入单引号导致结果消失且无错误提示,进一步测试显示HTTP响应异常。这种静默失败表明潜在漏洞存在,而自动化工具可能无法检测到此类问题。
“Day 5: SSRF — How I Hacked AWS Keys & Stole $15,000 in Cloud Credits” 不安全 1 week 6 days ago 三个月前发现SaaS公司API中的低严重性SSRF漏洞,通过内部端口扫描逐步获取AWS访问权限,窃取凭证并获得1.5万美元云信用额度,详细披露攻击链及代码片段。
“Day 5: SSRF — How I Hacked AWS Keys & Stole $15,000 in Cloud Credits” 不安全 1 week 6 days ago 三个月前发现一个低严重性的SSRF漏洞,从内部端口扫描升级为全面AWS访问、窃取凭证及获取1.5万美元云积分。作者详细揭示了攻击链并提供代码示例。
Unigame - 843,696 breached accounts 不安全 1 week 6 days ago 文章指出某服务在2019年发生数据泄露事件,影响843,700个账户,并建议用户立即更改密码、启用双重身份验证,并使用密码管理器保护账户安全。
Decoding OTP A Deep Dive into HOTP and TOTP Algorithms 不安全 1 week 6 days ago 文章介绍了一次性密码(OTP)及其两种常见算法:HOTP(基于计数器)和TOTP(基于时间)。HOTP通过递增计数器生成密码,而TOTP则依赖当前时间生成动态密码。两者在多因素认证、无密码登录、交易验证等领域广泛应用。文章还探讨了OTP的安全性、实现考虑及与现代身份管理系统的集成。
Introducing the OSINT Tool Selection Wizard 不安全 1 week 6 days ago 文章介绍了一个OSINT工具选择向导,通过回答几个问题(如调查对象、拥有的信息和目标),帮助用户快速从大量开源情报工具中找到最适合的工具。该向导基于OSINT Framework数据库,并提供专业工作流程建议。
GPT-5 也嫌弃表情符号了,还说它不再谄媚,少拍马屁 不安全 1 week 6 days ago GPT-5在智能对话、生成内容、跨模态处理等方面有所提升,但整体为渐进式优化而非革命性突破。其减少表情符号和谄媚行为,并对访问权限进行限制。
AI驱动的Cursor IDE易受Prompt-injection攻击 不安全 1 week 6 days ago AI代码编辑器Cursor中的CurXecute漏洞允许攻击者通过恶意提示注入远程执行代码,可能导致勒索软件和数据盗窃风险。该漏洞利用MCP协议连接外部资源,并已发布补丁修复。