进行手头测试之前,最重要的一步就是信息收集,所谓知己知彼,百战不殆。我们越是了解测试目标,在进行测试过程中的工作就会越容易。但是我们在收集信息的时候需要收集哪些信息呢?哪些信...
进行手头测试之前,最重要的一步就是信息收集,所谓知己知彼,百战不殆。我们越是了解测试目标,在进行测试过程中的工作就会越容易。但是我们在收集信息的时候需要收集哪些信息呢?哪些信...
快捷支付原理 商户网站接入支付结果有两种方式:一种是通过浏览器进行跳转通知,一种是服务器端异步通知。 浏览器跳转 基于用户访问的浏览器,如果用户在银行页面支付成功后,直接关闭...
布尔盲注 布尔很明显,它会根据你输入的数据返回ture或者fales,也就没有之前的报错信息了 这里我们需要引进几个变量: length() 函数 返回字符串的长度 subs...
常见服务器系统: 什么是服务器,简单来说就是一台二十四小时不关机用来提供服务的电脑。服务器有三种:Linux、windows、macosLinux :安卓 、Centos 、...
什么是SSRF? 服务器端请求伪造(SSRF)是指攻击者能够从易受攻击的Web应用程序发送精心设计的请求的对其他网站进行攻击。(利用一个可发起网络请求的服务当作跳板来攻击其他...
什么是越权漏洞? 越权漏洞是一种很常见的逻辑安全漏洞,是服务器端对客户提出的数据操作请求过分信任,而忽略了对该用户操作权限的判定,导致修改相关参数就可以拥有了其他帐号的增删改...
密码找回的方式: 1. 第一种就是找回密码,往邮箱发送明文密码或者验证码(手机短信验证就是往你手机号码发验证码),通过这样的方式来判断是否是本人。 2. 第二种是发送一个重置...
验证码绕过漏洞 什么是验证码绕过漏洞? 比如说,开发人员在考虑用户登录的时候,为了安全添加了验证码验证,但是在代码层面他只做了 if(存在验证码){ 验证登录 } 存在验证码...
XSS 跨站脚本攻击介绍 跨站脚本攻击英文全称为(Cross site Script)缩写为 CSS,但是为了和层叠样式表(Cascading Style Sheet)CSS...
概念 单字节字符集: 所有的字符都使用一个字节来表示,比如 ASCII 编码。 多字节字符集: 在多字节字符集中,一部分字节用多个字节来表示,另一部分(可能没有)用单个字节来...
当然传统的sql注入也包含head注入,其实head注入与get和post差别不大,其实所谓的head注入只是传参方式上的不同,其基本传输原理就是在我们提交数据的时候数据会以...
什么是SQL? SQL是操作数据库数据的结构化查询语言,网页的应用数据和后台数据库中的数据进行交互时会采用SQL。而SQL注入是将Web页面的原URL、表单域或数据包输入的参...
但是post注入与get不太一样的是post注入一般页面不会有回显,最多的就是是在登陆成功后提示一个登录成功,我们根本无法直观的看到我们想要的数据,这时候我们就可以尝试利用报...
什么是CSRF? CSRF(Cross-site request forgery)跨站请求伪造:也被称为“One Click Attack”或者Session Riding,...
什么是XXE? XXE = XML External Entity 即外部实体,从安全角度理解成XML External Entity attack XML外部实体注入攻击,...
对于常规的Web攻击手段,如XSS、CRSF、SQL注入、(常规的不包括文件上传漏洞、DDoS攻击)等,防范措施相对来说比较容易,对症下药即可,比如XSS的防范需要转义掉输入...
1. 前言 朋友问我cookie是什么,用来干什么的,可是我居然无法清楚明白简短地向其阐述cookie,这不禁让我陷入了沉思:为什么我无法解释清楚,我对学习的方法产生了怀疑!...