Dojo
话题
新佳
订阅
极道
元认知
元逻辑
元设计
元编程
元语言
漏洞与安全设计
hackingtool: 黑客的一体化工具大全
可用于安全测试,包括: 匿名隐藏工具 信息收集工具 词表生成器 无线攻击工具 SQL注入工具 钓鱼攻击工具 网络攻击工具 后期开发工具 取证工具 有效载荷创建工具 利用框架 逆向工程工具
在Spring Boot中使用 jose4j 实现 JSON Web Token (JWT)
JSON Web Token 或 JWT 作为服务之间安全通信的一种方式而闻名。JWT 有两种形式:JWS 和 JWE,它们之间的区别在于 :JWS 的有效载荷(通讯的内容)没有加密,而 JWE 是加密的。 本文将探讨 Ja
管理API安全风险的10大方法
无论API是从无到有还是从第三方来源集成,确保其安全都需要有组织的、积极的端到端可视性。API在软件交付生命周期中占有重要地位,其安全性取决于CI/CD工作流程对API开发的最佳实践的遵循程度。 1.API发现
谷歌:HTTP/2“快速重置”DDoS 攻击
谷歌的云客户已成为基于 HTTP/2 的新型 DDoS 攻击的目标,攻击在 8 月份达到顶峰,最大的攻击每秒超过 3.98 亿个请求。 HTTP/1.1:每次连接 1 个请求在 HTTP/1.1 中
如何跨平台管理密码等机密信息?
管理密码、密钥和其他敏感信息对于保护数据和系统至关重要,但跨不同环境、平台和团队进行管理具有挑战性。以下是有关选择正确方法的一些指导。 各种工具和技术——例如密钥管理服务、密码存储和配置管理工具——都可以提供帮助。然而,每种工具都有其自身的优点和局
免费下载软件Free Download Manager有后门
Free Download Manager是 Linux 上管理下载的流行工具,其官方linux下载版本存在后门。这个恶意包是通过官方网站传播,导致机器被感染三年多。攻击涉及基于 DNS 的后门和 Bash 窃取程序,后者从受害者那里收集敏感数据。攻击涉及将一个可疑的存储库添
Nginx如何应付HTTP/2 快速重置攻击?
最近发现的与 HTTP/2 协议相关的漏洞:CVE-2023-44487:在某些情况下,可以利用此漏洞对 NGINX Open Source、NGINX Plus 以及实现 HTTP/2 规范服务器端部分的相关产品执行拒绝服务攻击。为了保护您的系统免受此攻击,我们建议立即更新您的 NGINX
Spring Boot 的 CORS 支持| baeldung
在本文中,我们展示了 Spring 如何为在我们的应用程序中启用 CORS 提供支持。我们从控制器的配置开始。我们看到我们只需要添加注释@CrossOrigin就可以为一个特定的方法或整个控制器启用 CORS。此外,我们了解到,为了在控制器外部控制 CORS 配置,我们可以使
OWASP 正在为大语言模型创建 10 大危险列表
Open Worldwide Application Security Project (OWASP) 是一个致力于提高软件安全性的非盈利基金会。 OWASP Top 10 for Large Language Model Applications
能够运行自己的根证书颁发机构吗?
这是作者对 2023 年运行自己的根证书颁发机构的美好世界的短暂尝试……它能在 Apple 设备和 Linux 浏览器中使用。 本文讨论运行自己的根证书颁发机构 (CA) 来生成 X509 证书的过程,特别是对于内部服务。
Horcrux:将文件分割成加密片段的开源工具
Horcrux 是一款允许用户将文件分割成加密片段的工具,从而无需记住密码。 它使用 Shamir 秘密共享方案将加密密钥分解为可以重新组合以创建原始密钥的部分,这需要一定的阈值才能完成。用户可以选择碎片(魂器)的数量以及复活原始文件所需的阈值。该
攻击macOS的CVE-2022-32947漏洞演示
演示了一种利用 CVE-2022-32947 攻击 macOS 的黑客技术。该演示由 Lina 和 Cyan 执行,他们在 GitHub 上的视频中演示了该漏洞。该黑客攻击涉及利用 GPU 中的漏洞来获得对 macOS 系统的未经授权的访问。 攻击
缩短Session会话有效期并不能增加安全性
登录到 Web 应用程序时,会话不会永远保持有效。通常,会话在登录后的固定时间后或用户闲置一段时间后过期。这些时间应该是多长? 在某些Web应用程序中,会话会被设置为过期:过一段时间就会注销,需要再次进行身份验证。目前的安全建议是使用较短的
幽默:用自己编写的算法保护用户密码
Java 安全漏洞 (CVE) 终极指南 - Lmyslinski
在过去两年中,我花了很大一部分时间研究、验证、修补和更新基于 JVM 的大型企业代码库。这不好玩。我的目标是创建一个关于该主题的综合资源,以便面临类似挑战的每个人都可以从中吸取教训并节省一些时间/精力。 基础知识<
google/osv-scanner:谷歌开源Go编写的漏洞扫描器
使用OSV-Scanner查找影响你项目依赖关系的现有漏洞。 OSV-Scanner提供了一个官方支持的OSV数据库的前端,它将项目的依赖性列表与影响它们的漏洞联系起来。由于OSV.dev数据库是开放源码和分布式的,与封闭源码的咨询数据库和扫描器相
NVD - CVE-2022-42889:Apache Commons爆9.8分高危险漏洞
该漏洞已被修改,目前正在进行重新分析。 Apache Commons Text执行变量插值,允许属性被动态地评估和扩展。插值的标准格式是"${prefix:name}",其中 "prefix "用于定位执行插值的org.apache.commons
Github的35,000个开源项目被攻击
目前有超过 35,000 个开源项目的存储库被感染 ,包括:crypto、golang、python、js、bash、docker、k8s等类型。这种攻击会将脚本、应用程序、笔记本电脑(电子应用程序)的整个 ENV 发送到攻击者的服务器!添加到 npm 脚本、docker 图像和安装
上页
下页