web-security

标签

Cards List
#web-security

跨站脚本攻击(XSS)速查表

Lobsters Hottest ↗ · 3天前 缓存

本文是跨站脚本攻击(XSS)速查表,提供了执行XSS攻击的各种技术和代码示例,以及浏览器兼容性信息,来源为PortSwigger。

0 人收藏 0 人点赞
#web-security

认真的编辑是一种承诺(至少对我来说)

Lobsters Hottest ↗ · 6天前 缓存

文章讨论了屏蔽旧浏览器用户代理以减少爬虫负载的挑战,并为受影响的订阅阅读器和归档服务提供了具体说明。

0 人收藏 0 人点赞
#web-security

每次点击都遇到Anubis屏幕

Lobsters Hottest ↗ · 2026-09-15 缓存

一名用户报告在Lobsters上每次点击都会遇到Anubis机器人保护屏幕,表明最近的更改破坏了用户体验。

0 人收藏 0 人点赞
#web-security

DeCloudflare

Hacker News Top ↗ · 2026-09-11 缓存

DeCloudflare 是一个托管在 GitLab 上的项目,提供绕过或与 Cloudflare 服务交互的工具。

0 人收藏 0 人点赞
#web-security

标签名中的奥秘?原来是JavaScript

Lobsters Hottest ↗ · 2026-08-26 缓存

PortSwigger的研究文章展示了利用HTML标签名中的JavaScript属性进行新的XSS攻击向量,使WAF绕过在不同浏览器中成为可能。

0 人收藏 0 人点赞
#web-security

使用无声声音进行浏览器指纹识别的行为让AliExpress当场被抓

Ars Technica ↗ · 2026-08-24 缓存

AliExpress被发现使用无声声音进行浏览器指纹识别,这是一种浏览器如Firefox通过库更改已修复的技术。文章讨论了多种追踪方法的使用以及网站与浏览器开发者之间持续的隐私战。

0 人收藏 0 人点赞
#web-security

Show HN: GlassBox – 浏览器揭示了什么,以及你有多容易被识别

Hacker News Top ↗ · 2026-08-24 缓存

GlassBox 是一个客户端浏览器工具,主要运行在本地,揭示了网站通过指纹识别可以收集哪些关于你的数据,以展示隐私影响。

0 人收藏 0 人点赞
#web-security

@rammcodes: 等等,什么鬼?你可以用一个简单的URL找到网站的所有子域名。这个"CRT"技巧可以让你列出子域名,就像…

X AI KOLs Timeline ↗ · 2026-08-22 缓存

一个使用公共证书数据的简单URL可以列出主域名的所有子域名,无需任何安装或设置。

0 人收藏 0 人点赞
#web-security

远程解锁电动滑板车

Hacker News Top ↗ · 2026-08-21 缓存

一位安全研究人员详细描述了通过对公司网络基础设施进行侦察,并利用WordPress和操作面板中的漏洞,远程解锁电动滑板车的过程。

0 人收藏 0 人点赞
#web-security

@seclink: JSEF v1.10.0 发布:一款模型无关的LLM评估工具链 + 20多个新的高难度漏洞样本。可切换任何OpenAI/Anthropic兼容模型…

X AI KOLs Following ↗ · 2026-08-21 缓存

JSEF v1.10.0 是一款模型无关的LLM评估工具链,发布时附带20多个新的高难度漏洞样本,专为评估Java和Web安全环境中的LLM而设计。

0 人收藏 0 人点赞
#web-security

通过滚动行为检测抓取机器人

Hacker News Top ↗ · 2026-08-20 缓存

本文讨论了利用滚动行为模式,通过分析人类活动的突发性和记忆指标来检测抓取机器人,从而改进了以前基于时间的方法。

0 人收藏 0 人点赞
#web-security

最危险的AI黑客技术仍需要人类参与

Wired ↗ · 2026-08-05 缓存

安全研究员James Kettle在Black Hat上展示了研究结果,表明虽然智能体AI在自主设计新颖黑客攻击方面能力有限,但在人类引导下却能成为强大的合作伙伴,进而发现了一个名为“共享解析器混淆”的新漏洞类别。

0 人收藏 0 人点赞
#web-security

Web 安全太难了

Hacker News Top ↗ · 2026-08-04 缓存

Eric Lawrence 批评了 Cloudflare 新的 Wallet 注册流程,指出它与同意式钓鱼攻击极为相似,说明了为什么 Web 安全如此困难。

0 人收藏 0 人点赞
#web-security

通过加密签名实现的可信URL

Hacker News Top ↗ · 2026-07-30 缓存

Certisfy 推出了一项新功能,允许用户对 URL 进行加密签名,从而可以验证链接的可信度,以应对在人工智能泛滥的在线空间中存在的欺诈和虚假信息。

0 人收藏 0 人点赞
#web-security

后台访问:Front Gate Tickets 中的未授权 SQL 注入漏洞

Lobsters Hottest ↗ · 2026-07-06 缓存

一名安全研究人员发现 Front Gate Tickets 的设备 API 存在未授权的 SQL 注入漏洞,可导致完全读取数据库并获取管理员权限,从而访问美国主要音乐节的票务平台。

0 人收藏 0 人点赞
#web-security

捕获了一个 .git/config 爬虫

Lobsters Hottest ↗ · 2026-07-06 缓存

作者描述了他们的蜜罐网站如何通过提供虚假的 git 仓库数据捕获了一个 .git/config 爬虫,并分析了显示单个 IP 地址大量爬取活动的 Apache 日志。

0 人收藏 0 人点赞
#web-security

MDN 上的 Web 安全文档

Lobsters Hottest ↗ · 2026-07-06 缓存

Open Web Docs 在 Sovereign Tech Agency 资助下,完成了对 MDN 上 Web 安全文档的重大更新,涵盖攻击、防御、威胁建模和身份验证,并计划进一步编写隐私相关文档。

0 人收藏 0 人点赞
#web-security

基于网页的密码学永远是骗局

Hacker News Top ↗ · 2026-07-05 缓存

该文章认为,基于网页的端到端加密本质上并不安全,因为分发客户端代码的服务器可以推送恶意更新,导致威胁模型不一致。文章还批评了 WhatsApp 和 Signal 等服务存在类似缺陷。

0 人收藏 0 人点赞
#web-security

@apivixtls: 现在来推荐一个开源项目,如果你对网页渗透、接口抓包这块感兴趣,这个可以直接用。 这个项目说白了就一件事:帮你少动手,多看结果 它到底干嘛的? 你平时做抓包大概是这样: 打开 Charles / mitmproxy → 一堆请求 → 自己慢…

X AI KOLs Timeline ↗ · 2026-06-30 缓存

推荐一个开源的网页渗透与接口抓包分析工具,能利用AI自动筛选、分析请求、处理加密,并生成分析总结与复现思路,大幅提升逆向效率。

0 人收藏 0 人点赞
#web-security

不要通过发送垃圾邮件来验证电子邮件地址

Hacker News Top ↗ · 2026-06-23 缓存

文章批评了一个名为Pangram的网站,该网站通过向输入的邮箱地址发送垃圾邮件来验证邮箱,指出这是一种糟糕且具有欺骗性的邮箱验证做法。

0 人收藏 0 人点赞
Next →
← 返回首页

提交意见反馈