iT邦幫忙

websecurity相關文章
共有 29 則文章
鐵人賽 Security DAY 23

技術 [DAY23]仿生人是否會夢見網頁山羊?-- CSRF (上)

現在要開始來解最後一周的內容啦,原本預計DAY25才要開始,沒想到現在就要做了,目前想法是每一部份2天,DAY29的時候做一個防護整理,DAY30寫心得 甚麼是...

鐵人賽 Security DAY 22

技術 [DAY22]仿生人是否會夢見網頁山羊? --Broken Access Control 防護方法

今天便是A1 Broken Access Control的完結篇(?了,我會說一下四種漏洞的防護方法,由於有相似之處,所以會進行一個小分類 Cookie組 Se...

鐵人賽 Security DAY 21

技術 [DAY21]仿生人是否會夢見網頁山羊?--Spoofing an Authentication Cookie

今天是A1的最後一部份了,今天的內容是Spoofing an Authentication Cookie,明天則是這四種漏洞該怎麼防禦 什麼是Spoofing...

鐵人賽 Security DAY 20

技術 [DAY20]仿生人是否會夢見網頁山羊? --Missing Function Level Access Control

今天是A1 Broken Access Control的第三章,昨天的內容除了最後的封包都還算簡單,今天的感覺難度又回來了 什麼是Missing Functio...

鐵人賽 Security DAY 19

技術 [DAY19]仿生人是否會夢見網頁山羊? -- Insecure Direct Object References

今天要寫IDOR了,首先,我們會從DOR是什麼東西開始,再說IDOR是什麼漏洞 DOR是什麼? Direct Object References(直接物件參考)...

鐵人賽 Security DAY 18

技術 全系列 DVWA 實作通關總盤點:從漏洞原理到縱深防禦架構

經過了十多天的實作,從最基礎的暴力破解,一路挑戰了SQL注入、命令注入、跨站腳本(XSS 家族)、檔案上傳與前端JavaScript邏輯漏洞。今天作為DVWA實...

鐵人賽 Security DAY 17

技術 DVWA 實作:JavaScript 前端邏輯漏洞與 Client-side 安全盲點

在前面的章節中,我們討論了許多後端處理不當導致的漏洞。今天我們要將視角轉向前端,探討許多開發者常犯的迷思:「在前端用 JavaScript 計算 Token 或...

鐵人賽 Security DAY 18

技術 [DAY18]仿生人是否會夢見網頁山羊?-- hijack session

今天就要開始broken access control了,預計每天會寫一章,最後一天寫該怎麼防護,總計大概五天 Hijack session(工作階段劫持)是什...

鐵人賽 Security DAY 16

技術 DVWA 實作:DOM-based XSS(DOM 型跨站腳本)與前端安全防禦

在前面我們陸續學習了Reflected與Stored XSS。今天我們補齊 XSS 的最後一種經典型態:DOM-based XSS(DOM 型跨站腳本攻擊)。...

鐵人賽 Security DAY 17

技術 [DAY17]仿生人是否會夢見網頁山羊?--Path traversal防護

今天便是Path traversal的最後一篇,同時也是Injection的最後一部份了,老實說我在Webgoat上沒看到太多path traversal的防護...

鐵人賽 Security DAY 15

技術 Web 資安觀念篇:圖形驗證碼(CAPTCHA)的演進與常見設計漏洞

在前面的實作中,我們看到了自動化腳本是如何暴力破解密碼或是撞庫。為了阻止這類攻擊,現代網站幾乎都會加入 CAPTCHA(圖形/行為驗證碼)機制。但有了驗證碼就真...

鐵人賽 Security DAY 16

技術 [DAY16]仿生人是否會夢見網頁山羊? --Path Traversal P2

夭壽口牙,現在才發現昨天的D15打錯了,但......以防萬一,等鐵人賽結束後再改今天要寫的是Path Traversal的最後兩題 Webgoat Path...

鐵人賽 Security DAY 15

技術 [仿生人是否會夢見網頁山羊?]--Path Traversal

今天我們就要來進行path traversal啦,目前預計這裡會寫到2~3天,第一天寫些基本的,第二天寫些進階內容,接著防護部分看情況,可能和第二天寫在一起,也...

鐵人賽 Security DAY 14

技術 DVWA 實作:Brute Force(暴力破解漏洞)原理與防禦機制

在前面的章節中,我們介紹了各種利用語法與邏輯漏洞的攻擊手法。今天我們要介紹一個看似最簡單原始、卻極為常見的攻擊管道——Brute Force(暴力破解攻擊)。...

鐵人賽 Security DAY 13

技術 DVWA 實作:File Inclusion原理與路徑穿越攻防

在完成檔案上傳漏洞後,今天我們接著學習常與上傳漏洞搭配的File Inclusion(檔案包含漏洞)。在許多模化開發的Web應用中,開發者常會用一個主頁面(如...

鐵人賽 Security DAY 14

技術 [DAY14]仿生人是否會夢見網頁山羊?--XSS防護

如昨天說的一樣,今天就是XSS的最後一部份,接下來會進到path traversal XSS漏洞原理 不管是reflected XSS, DOM based X...

鐵人賽 Security DAY 12

技術 Web 資安觀念篇:15 個常見 Web 漏洞與防禦快問快答

在經過前面的總結以及實作後,今天整理了 15 個在 Web 開發與資安面試中最常被問到的經典問題。 Q1:什麼是SQL Injection?要如何根治?答:當後...

鐵人賽 Security DAY 13

技術 [DAY13]仿生人是否會夢見網頁山羊?--DOM-Based XSS以及Stored XSS

今天便要講完剩下的兩種XSS啦,原本想分成兩篇發的,但感覺內容好像有點少所以就合併了,加上明天的XSS防禦的話也才3篇,看起來是真的要講到Path traver...

鐵人賽 Security DAY 11

技術 Web資安觀念篇:常見 Web 漏洞總整理與防護金字塔

在連續實作了 Command Injection、SQL Injection、XSS(Reflected & Stored)以及 CSRF 後,我們已經...

鐵人賽 Security DAY 11

技術 [DAY11]仿生人是否會夢見網頁山羊?--SQL Injection章節小總結

SQL的部分到這裡正式告一段落了,在解的過程中有一些自己的小心得,小總結放在這裡 漏洞發生原因 很多的SQL injection漏洞常常都是因為字串拼接導致的,...

鐵人賽 Security DAY 7

技術 [DAY7]仿生人是否會夢見網頁山羊?--SQL UNION SELECT以及 JOIN

今天,我們就要來正式進入SQL Injection(advanced)了!,老實說感覺從這裡開始,難度就飆升了,要比喻的話就是感覺以前至少還算是一個坡,但現在變...

鐵人賽 Security DAY 5

技術 環境建置:使用 Docker 5 分鐘快速部署 DVWA 靶機

在學習Web資安攻防與弱點測試時,我們需要一個安全、隔離且專為測試設計的本地環境,所以今天我們將使用 Docker來快速搭建經典的Web漏洞練習平台——DVWA...

鐵人賽 Security DAY 6

技術 [DAY6]仿生人是否會夢見網頁山羊?--SQL injection基本原理

仿生人正在看著網頁山羊吃草,但不知道哪個沒良心的人在牠吃的其中一根草上貼了一張[草,接著飛上天空爆炸]的標籤......今天的煙火真美啊 昨天我們已經了解到...

鐵人賽 Security DAY 5

技術 [DAY5]仿生人是否會夢見網頁山羊? --SQL基本指令

今天我們便要開始正式打Webgoat了! 至於為什麼不從A1開始 而是從A3...... 老實說單純就是因為看到injection這個詞 感覺注入很酷就從這裡開...

鐵人賽 Security DAY 4

技術 [DAY4]仿生人是否會夢見網頁山羊?--ffuf功能及ATTACK mode介紹

為了能知道網頁山羊喜歡吃甚麼,仿生人在羊圈內設了一個高速自動餵食機,希望能以此測試出網頁山羊喜歡的食物特徵 如同昨天提到的,由於Burp Suite Com...

鐵人賽 Security DAY 3

技術 [DAY3]仿生人是否會夢見網頁山羊?--Burp Suite配置及功能介紹

為了知道網頁山羊到底都吃了些什麼,以及吃下了什麼成分,仿生人在羊圈內蓋了一間多功能檢查站,送進網頁山羊嘴裡前的東西都會被送進去檢測並記錄一遍後才放行 今天便...

鐵人賽 Security DAY 1

技術 從 CIA 三要素到 OWASP Top 10 漏洞地圖

資訊安全的黃金三角:CIA Triad任何資安防護機制的設計,本質上都是為了維護 CIA 三要素:1.機密性:確保敏感資料(如密碼、信用卡號)僅能被授權使用者...

鐵人賽 Security DAY 1

技術 [DAY1]仿生人是否會夢見網頁山羊 -- 參賽內容簡介及自我介紹

大家好! 我是目前大二的資安小白xiaoming, 這是我第一次參加鐵人賽。參賽的原因一部份是因為學校鼓勵我們參加,另一方面是自己對資安也有興趣,但自身拖延症又...

鐵人賽 Security DAY 4

技術 【Day 04】專家與開發者的盲點落差:你以為只防 SQLi/XSS,其實駭客玩的是這些!

💡 今日學習目標:突破「Web 資安就等於 SQL Injection 和 XSS」的認知盲點,擴展全方位的資安視野。 📌 前言:冰山一角下的真實資安世界...