HTB AD Track: Sauna Walkthrough 不安全 3 months 4 weeks ago 文章描述了使用Nmap对目标机器进行扫描和端口枚举的过程,包括TCP SYN扫描、OS检测、漏洞扫描等步骤,并发现了开放的端口及其服务信息。
Unbelievable Security Hole: JWT Secret in a Series-B Funded Company 不安全 3 months 4 weeks ago 一位安全测试人员在对公司移动API进行渗透测试时,发现了一个严重的安全漏洞:JWT使用了公开的HMAC密钥签名。通过伪造令牌并修改userId参数,攻击者可以访问任何用户的账户。该漏洞影响了拥有1180万用户的公司,并可能导致严重后果。
Unbelievable Security Hole: JWT Secret in a Series-B Funded Company 不安全 3 months 4 weeks ago 一次常规渗透测试揭示了一家拥有1180万用户的公司存在的严重安全漏洞:其移动API使用公开密钥签名JWT令牌。攻击者可利用此漏洞生成有效令牌并访问任何用户账户。该漏洞可能导致大规模数据泄露。
One Click to All Baisc Recon for Bug Bounty 不安全 3 months 4 weeks ago 文章介绍了漏洞赏金世界中的信息收集技术(Recon),帮助渗透测试者扩大攻击面或直接发现漏洞,并分为主应用狩猎(如XSS、IDOR等)和被动数据收集两类进行详细说明。
One Click to All Baisc Recon for Bug Bounty 不安全 3 months 4 weeks ago 文章介绍了信息收集技术(Recon)在漏洞赏金中的重要性,帮助扩大攻击面或直接发现漏洞。作者将漏洞狩猎分为两类:主应用狩猎(如XSS、IDOR等)和API狩猎(关注API接口的安全性)。
The $500 Stored XSS Bug in SideFX’s Messaging System 不安全 3 months 4 weeks ago 文章描述了一个Stored XSS漏洞如何被利用来攻击SideFX社区论坛。研究人员发现该漏洞后获得500美元奖励。该漏洞允许攻击者通过注入恶意代码窃取用户登录信息。文章还解释了XSS的基本原理及其危害,并鼓励读者学习如何检测类似漏洞。
The $500 Stored XSS Bug in SideFX’s Messaging System 不安全 3 months 4 weeks ago 一位研究人员发现SideFX社区存储型XSS漏洞,可利用恶意脚本窃取用户登录信息。该漏洞被报告后获得500美元奖励。文章解释了XSS原理及其危害,并鼓励负责任地寻找类似安全问题。
A Beginner’s Guide to Finding Hidden API Endpoints in JavaScript Files 不安全 3 months 4 weeks ago 文章讲述了一次例行评估中发现隐藏在JavaScript文件中的内部API路由,并分享了如何高效自动化寻找这些隐藏端点的方法。
A Beginner’s Guide to Finding Hidden API Endpoints in JavaScript Files 不安全 3 months 4 weeks ago 文章介绍了一种通过分析JavaScript文件发现隐藏API端点的方法。作者分享了从手动搜索到自动化处理的经验,并强调了隐藏在代码中的清晰路径和完整URL的重要性。这种方法帮助简化了原本繁琐的过程,并揭示了潜在的安全风险。
The AI SOC Stack of 2026: What Sets Top-Tier Platforms Apart? 不安全 3 months 4 weeks ago 2026年的安全运营中心(SOC)将由AI驱动的多智能体系统主导,解决传统自动化中的分析师疲劳和静态流程问题。先进平台通过情境智能、非破坏性集成和自适应学习提升效率。选择合适的AI架构是关键。
175 Malicious npm Packages with 26,000 Downloads Used in Credential Phishing Campaign 不安全 3 months 4 weeks ago 网络安全研究人员发现175个恶意npm软件包被用于大规模网络钓鱼攻击(代号Beamglea),影响全球超135家公司。这些软件包利用npm注册表和unpkg.com CDN托管重定向脚本,将受害者引导至凭证收集页面。尽管随机命名降低了误装风险,但下载量可能包含安全研究人员和扫描器。该活动通过生成随机命名的npm包和注入受害者邮箱及钓鱼URL实施攻击。
Red Pilling of Politics – Court Strikes Down California Law on Political Deepfakes 不安全 3 months 4 weeks ago 加州通过AB 2655法案要求大型平台标记或删除政治相关的AI生成欺骗性内容,但被联邦法院判定违宪,因其违反《通信 decency 激进法案》第230条,该条款保护平台不因用户内容而被起诉。政治深度伪造因受第一修正案保护,难以监管,平衡AI生成的政治内容与言论自由成为立法难题。
SDC2025 议题预告 | 仿真驱动的侧信道攻击新范式:让CPU消耗成为密码学安全的X光机 不安全 3 months 4 weeks ago 当前环境出现异常状态,需完成验证后才能继续访问相关内容或功能。
Why blockchain verification could eliminate Indonesia's $22 billion fake degree problem 不安全 3 months 4 weeks ago 文章探讨了AI和Web3生态系统中的最新动态、见解和观点,并分析了Crunch Lab的500万美元融资如何可能改变企业构建AI模型的方式。
本周看什么 | 最近值得一看的 11 部作品 不安全 3 months 4 weeks ago 近期佳作推荐涵盖动画、日剧、英剧、美剧及纪录片等类型,包括《间谍过家家》第三季、《万物生灵》第六季及《首尔夏天》等作品。