网络安全概念与防护
网络安全存储密码时加入的随机值,使相同密码哈希后也不同,有效抵御彩虹表和批量破解。
网络安全专门保护 Web 应用的防火墙,通过规则识别并拦截 SQL 注入、XSS 等应用层攻击。
网络安全一种「从不信任、始终验证」的安全架构,不再默认内网安全,对每次访问都做身份与权限校验。
网络安全网络安全竞赛形式,选手通过攻破题目获取隐藏的「Flag」得分,是练兵与选拔的主流方式。
网络安全无需宿主、能自主利用网络漏洞在主机间自动传播的恶意程序,扩散极快,如著名的「永恒之蓝」。
网络安全敏感数据(用户账号、隐私、商业机密)被未授权获取或公开,是企业安全最严重的事故之一。
网络安全通过穷举大量可能的密码或密钥逐一尝试来破解账号的攻击方式,弱密码极易被攻破。
网络安全路径穿越攻击利用 ../ 序列或绝对路径跳出应用程序预期的目录范围,读取服务器上的任意文件,如 /etc/passwd、应用配置文件甚至私钥,是文件服务类接口最常见的高危漏洞之一。
网络安全攻防演练中的两方角色:红队模拟攻击者发起入侵,蓝队负责检测与防御,以实战检验安全能力。
网络安全业务逻辑漏洞不依赖技术缺陷(如内存溢出、注入),而是利用应用程序对业务流程的错误假设,通过合法请求走非预期路径,让攻击者获得折扣、积分、权限或数据,扫描器几乎无法自动发现。
网络安全纵深防御将多层安全控制叠加部署,确保任意单层被突破时仍有其他层提供保护,源自军事战略的分层阵地思想,在信息安全中演化为从边界到端点、从网络到应用、从技术到流程的全方位立体防护体系。
网络安全点击劫持把目标页面嵌入透明 iframe,叠放在诱骗页面上,让用户以为在点击无害按钮,实际上操作了另一个网站的功能,包括转账确认、隐私设置修改等。2008 年被正式命名,此后促生了 X-Frame-Options 和 CSP frame-ancestors 两种防御机制。
网络安全绕过正常认证、隐蔽地保留访问权限的通道,攻击者植入后可随时再次进入系统。
网络安全内容分发网络(CDN)在全球部署边缘节点缓存内容、加速访问,同时作为安全屏障吸收 DDoS 流量、隐藏源站 IP、过滤恶意请求,但配置不当反而可能引入缓存投毒、HTTPS 卸载等新风险。
网络安全向缓冲区写入超出其容量的数据,覆盖相邻内存,经典的可导致任意代码执行的底层漏洞。
网络安全OWASP Top 10 是开放式 Web 应用安全项目每隔数年发布的高危漏洞榜单,被全球监管机构、安全审计和开发团队广泛采用,是 Web 安全领域最具影响力的参考文档之一。
网络安全应用把用户输入未经校验地拼进系统命令执行,攻击者借此在服务器上执行任意命令。
网络安全反序列化漏洞因接受不可信来源的序列化对象而产生,攻击者可构造恶意对象链触发任意代码执行、权限提升或拒绝服务。Java、PHP、Python、Ruby 均有过因此产生的严重 RCE 漏洞。
网络安全攻击者伪造大量虚假身份操控点对点网络或刷取空投的攻击方式,防御依赖成本证明或身份验证。
致力于提升软件安全的非营利开源社区,以Top 10风险清单、测试指南与工具集著称。