合规框架概览:等保、ISO27001、GDPR、PCI-DSS
理解"合规"到底是什么,认识国内外主流框架——等级保护、ISO 27001、GDPR、PCI-DSS 的适用对象与核心要求,建立合规地图。
Web 安全、渗透测试、密码学与安全合规的系统化教程。(共 91 篇)
理解"合规"到底是什么,认识国内外主流框架——等级保护、ISO 27001、GDPR、PCI-DSS 的适用对象与核心要求,建立合规地图。
理解密码学三大基石——对称加密、非对称加密、哈希函数的原理与用途,搞懂它们分别解决"保密、密钥分发、完整性"哪一类问题。
代码审计是站在开发者肩上看代码里埋了哪些雷。这篇讲清白盒审计的定位、三种主流审计思路、PHP 与 Java 各自的运行与调试环境,以及 Seay、RIPS、CodeQL 等工具的取舍,帮你把"看源码找漏洞"这件看上去很玄的事拆成可上手的动作。
现代系统的命门在 API。这篇先认识主流接口形态——REST、GraphQL、SOAP、gRPC、WebSocket、RPC,各自结构、攻击面与典型风险,并对照 OWASP API 安全 Top 10 建立整体认知。
从零认识 Cobalt Strike——商业红队框架的架构(Team Server/客户端/Beacon)、它和 Metasploit 的区别、怎么起 Team Server 与连接客户端,以及 listener/Beacon/profile 几个核心概念,帮你建立第一幅心智图。
安全设备是日常防御与应急取证的工具底座。这篇讲清常见安全设备分类(边界、检测、审计、终端、诱捕)、在纵深防御里的部署位置,以及如何避免"买了设备却用不好"的常见问题。
等级保护是我国网络安全领域的基本制度。这篇讲清等保的法律地位、2.0 相比 1.0 的变化、五级划分标准、覆盖对象(通用+行业扩展),以及它和日常安全建设的关系,帮入门读者建立整体认知。
当入侵真的发生,慌是最贵的成本。这篇讲清应急响应的定义、PDCERF 六阶段模型(准备/检测/遏制/根除/恢复/总结)、事件分级,以及一线人员拿到告警后的"黄金第一步"动作清单。
安全加固不是拍脑袋关端口,而是一套"对照基线、逐项核查、持续保持"的方法。这篇讲清基线是什么、加固的通用原则、核查流程,以及怎么用 CIS / 等保基线把零散经验变成可执行的清单。
从外网打进内网后,第一步是搞清内网结构——DMZ/内网区别、域与工作组的差异、用 whoami/ipconfig/net 做基础信息收集、定位域控,并建立"信息收集→提权→横向→域渗透"的入门工作流。
从依赖地狱、历史组件、反序列化、表达式注入到供应链攻击,讲清 Java 生态漏洞频发的根因,并画出一张常见高危组件风险地图,帮你建立"先看组件、再追利用"的排查思路。
从零认识 Metasploit——它为什么是渗透测试标配,模块化架构怎么分(exploit/auxiliary/payload/post),Kali 下怎么装、怎么连数据库,以及 msfconsole 的 search/use/set/run 基本操作,带你跑通第一次会话。
不懂协议就别谈渗透。这篇把 OSI 七层、TCP/IP 四层、HTTP/HTTPS、URL 结构和 HTTP(S) 代理讲清,建立攻击视角的网络基本功。
了解 SQL 注入、XSS、CSRF 等最常见 Web 漏洞的原理与防护思路,建立安全编码的第一道防线。
从开发者视角梳理数据全生命周期的合规要求——收集最小化、加密存储、脱敏展示、用户权利响应、跨境传输与日志合规,给出可落地的开发清单。
搞懂为什么"直接 md5 存密码"等于裸奔,理解盐值、慢哈希(bcrypt/Argon2)如何对抗彩虹表与暴破,掌握正确的口令存储方案。
PHP 因为历史包袱重、弱类型、函数众多,是代码审计的高产战场。这篇系统梳理 PHP 里的命令执行、代码执行、文件包含、文件操作、SQL 注入、变量覆盖、反序列化等危险函数与典型漏洞模式,并讲清弱类型比较、魔术方法这些最容易让人栽跟头的语言特性。
认清 API 种类后,这篇上手打。覆盖 API 信息收集(Swagger/JS/Postman)、鉴权缺陷(JWT/Token)、BOLA 越权、批量分配、限流绕过、GraphQL 内省、参数污染与 SSRF,并给防御视角收尾。
手把手走通 Cobalt Strike 的第一步——创建 HTTP/HTTPS listener 定义 Beacon 回连方式,用 Attacks 生成 Beacon 木马,在授权靶机上运行使其上线,并理解 Beacon 的心跳(sleep/checkin)与基本交互方式。
防火墙管"谁能访问哪个端口",WAF 管"HTTP 请求里有没有攻击"。这篇讲清两者定位差异、部署方式、核心规则(ACL、黑白名单、CC 防护、防注入)、常见误报处理,以及日常运维注意事项。
定级是等保的第一步,定错了后续全错。这篇讲清定级的两个核心要素(受侵害客体 + 侵害程度)、定级流程、专家评审与备案材料,以及常见定级误区,帮入门读者把"定几级"这件事做对。
拿到一台"疑似被黑"的 Linux,按什么顺序查?这篇给出可照做的实战清单:账户异常、可疑进程、异常网络连接、后门与持久化(cron/systemd/ssh 后门)、恶意文件定位,以及内存与磁盘取证要点。
以一台典型 Linux 服务器为例,讲清 SSH hardening、账户与密码策略、文件权限、服务最小化、内核网络参数、审计日志等最常用也最该先做的加固项,每项都给可直接抄的配置。
讲清内网渗透里的提权——为什么拿到的常是低权用户,Windows 提权(系统漏洞/服务/令牌/AlwaysInstallElevated/UAC)与 Linux 提权(内核/SUID/sudo/cron)的常见面,以及 winPEAS/LinPEAS/Windows-Exploit-Suggester 等辅助工具怎么用。
拆解 CVE-2021-44228 的成因——Log4j 2.x 的消息查找功能如何被 ${jndi:ldap://} 利用,从 JNDI/LDAP 原理到利用链、影响版本与升级修复,给出可落地的应急与检测方案。
讲清 Metasploit 的 auxiliary 辅助模块怎么用于授权范围内的信息收集——端口扫描、服务/版本识别、SMB/SSH/FTP 探测与弱口令爆破、数据库录入,让你在"打"之前把目标看明白。
渗透测试 80% 的时间在收集信息。这篇讲 whois、子域名、端口扫描(Nmap)、旁站/C段、目录扫描、指纹识别、Google Hacking 与 FOFA 等资产发现手法。
把合规从"纸面要求"变成"日常运转"——讲清组织保障、制度文档、技术控制、审计准备与持续改进,以及等保测评和 ISO 认证的实操路径。
理解公钥基础设施(CA、证书、证书链)如何把"公钥"和"真实身份"绑定,以及 TLS 握手如何用非对称+对称加密保护每一次 HTTPS 通信。
ThinkPHP 是国内用得最广的 PHP 框架,也是审计高频目标。这篇讲清它的路由解析、控制器调度、SQL 构造、模板引擎的运作方式,并复盘版本差异导致的 RCE、SQL 注入、变量覆盖等经典漏洞,给出一套可复用的 ThinkPHP 审计路线。
系统过一遍 Cobalt Strike Beacon 的高频命令——shell/powershell 执行系统命令、getuid/getsystem 看权限与提权、ps/screenshot/keylogger 信息收集、sleep 调心跳、进程注入,以及如何用 foreign listener 把 Beacon 派生到 Metasploit 联动。
IDS 旁路监听、只报警不拦截;IPS 串接链路、可实时阻断。这篇讲清两者区别、部署方式、检测技术(特征/异常/协议分析)、告警研判要点,以及误报治理与运维注意事项。
等保 2.0 的基本要求按"安全技术 + 安全管理"组织,并落在"一个中心三重防护"框架。这篇用入门视角解读核心控制项——身份鉴别、访问控制、安全审计、入侵防范、集中管控、数据完整性与备份,以及管理类要求,让抽象条款落到可执行的动作。
Windows 被入侵后,攻击者常用计划任务、服务、注册表启动项、WMI 事件订阅做持久化。这篇给出可照做的排查清单:异常账户、可疑进程、计划任务、服务、启动项、注册表 Run 键,以及事件日志怎么看。
面向常见 Windows Server 场景,讲清本地/域账户策略、远程桌面(RDP)加固、共享与默认共享关闭、服务与防火墙、审计与日志、组策略基线,每项配可直接操作的步骤。
讲清内网渗透的横向移动——为什么提权后还要"跳",IPC$/SMB 与 psexec、WMI 远程执行、Pass the Hash(拿哈希直接登录)、RDP、以及 Impacket/CrackMapExec 这些工具的入门用法。
讲清 Java 原生反序列化的执行时机,拆解 gadget 链的概念,用 CommonsCollections、URLDNS 两条经典链说明"多个无害类串起来如何直达命令执行",并给出 ObjectInputFilter 等 defense 手段与 ysoserial 用法。
拆解 Metasploit 的 exploit 与 payload 配合机制——use 一个利用模块、填 RHOSTS/LHOST/LPORT、用 msfvenom 生成木马,理解 bind/reverse 两种连接方向,以及利用成功后在目标上拿到 Meterpreter 会话。
从黑客守则、信息安全基本概念(病毒/木马/挖矿/漏洞/后门),到网络安全法律法规与 OWASP Top 10,建立合规、负责任的渗透测试价值观。
APP 渗透第一步不是上手就搞,而是把安装包、权限、硬编码密钥、后端接口摸个底朝天。这篇讲 APK 结构、Manifest 权限、字符串里的接口与密钥、第三方 SDK 与证书校验检测。
框架层面的洞打完,真正的业务系统里更致命的往往是逻辑漏洞。这篇用贴近真实的 PHP 案例,讲清水平越权、垂直越权、支付金额篡改、验证码/Token 绕过、接口未授权访问等高频逻辑缺陷,以及审计时怎么顺着"身份—权限—关键操作"这条链去挖。
收尾 Cobalt Strike 基础——Beacon 生成好了怎么送达目标:钓鱼邮件带宏文档、网页投递(Web Drive-by)、恶意快捷方式与 U 盘,讲清各手法的原理与极高的合规要求,以及和 MSF payload 的配合思路。
SIEM 把防火墙、WAF、IDS、主机、应用等各处日志集中采集、归一化、关联分析,是安全运营的"大脑"。这篇讲清它解决什么痛点、核心能力(采集/关联/告警/留存)、典型关联规则,以及运营要点与常见坑。
系统建设好后,要由具备资质的测评机构来"验收"是否达到定级要求。这篇讲清测评的完整流程——准备、差距分析、整改、正式测评、出报告,以及测评机构资质、测评结果等级和后续监督,帮入门读者看清"测评到底测什么"。
网站被挂马、被上传 Webshell,是互联网业务最高频的安全事件。这篇讲清如何顺着 Web 访问日志找到入侵入口、如何识别与定位 Webshell 文件、如何判断利用了哪个漏洞,以及清理与验证要点。
数据库往往是被攻破后的"最终目标"。这篇讲清 MySQL 的 root 账户保护、最小权限账号、禁止远程 root、移除测试库与匿名用户、安全配置项(local_infile、secure_file_priv 等)以及日志审计。
拆解 Active Directory 域渗透的核心——Kerberos 认证流程(AS-REQ/AS-REP/TGS)、AS-REP Roasting 与 Kerberoasting 两种票据攻击、黄金/白银票据入门概念,以及 BloodHound/Impacket/mimikatz 等工具的角色。
拆解 Fastjson autoType 与 Jackson 多态类型为何会重蹈反序列化覆辙——库按攻击者指定的类去实例化对象,结合 JNDI/TemplatesImpl 直达 RCE,并给出 safeMode、白名单等关闭方案。
拆解 Metasploit 的 Meterpreter——为什么它比普通 shell 强,会话建立后怎么迁移进程、做基础信息收集(sysinfo/ps/getuid)、截图与键盘记录、抓取密码哈希,以及会话的挂起与多会话管理。
从原理和危害讲清 SQL 注入,覆盖报错注入、布尔盲注、时间盲注、POST/表单注入、宽字节注入,并给出参数化查询等根本防御手段。
APP 抓包常被证书绑定(SSL Pinning)拦住。这篇讲证书校验是什么、在 Android 里怎么实现(Network Security Config、OkHttp、自定义 TrustManager),以及用 Frida、Objection、改配置三种思路绕过它。
手工搜危险函数效率有限,成熟的 PHP 审计离不开工具链。这篇系统讲清 Seay 源代码审计系统、Fortify、RIPS、Cobra、Semgrep、Progpilot 这些静态分析工具的定位与用法,PHPStan/Psalm 这类类型分析怎么辅助审计,以及 Xdebug 动态调试、D 盾/河马查后门的实战组合,帮你搭出一套自己的 PHP 审计流水线。
这三类设备分别守在"终端、运维通道、资产弱点"三个常被忽视的位置。这篇讲清 EDR 的终端检测响应、堡垒机的运维审计、漏洞扫描器的主动发现,以及各自的使用注意事项与常见误区。
等保不是"测评前突击买设备",而是持续的安全体系建设。这篇讲清建设的总体思路(以管理中心为抓手、三重防护落地)、技术措施怎么选与怎么布、管理措施怎么落地,以及云上系统等特殊场景的建设要点。
应急的核心价值在于"查清发生了什么"。这篇讲清如何整合系统日志、Web 日志、安全设备日志与网络流量,建立攻击时间线,定位入口、横向路径与数据泄露范围,并介绍时间线工具与关联分析思路。
收尾内网渗透——讲清杀软/EDR 的两类检测(静态特征码 vs 动态行为)、为什么 msfvenom 编码不算真免杀、分离加载与内存执行(反射 DLL 注入)的思路、混淆加密入门,以及与 MSF/CS 配合的免杀打法。
Nginx 是主流 Web 服务器与反向代理。这篇讲清隐藏版本号、关闭不必要模块、限制请求方法与大小、配置安全响应头、TLS 最佳实践、目录与权限控制,以及用 limit_req 防滥用。
拆解 Struts2 为何漏洞频发——OGNL 表达式引擎把用户输入当代码求值。从 S2-045 到 S2-061 的利用面(参数、Content-Type、namespace),讲清沙箱绕过思路与升级/WAF 防御。
收尾 Metasploit 基础——拿到 Meterpreter 后做系统化后渗透:本地信息收集(提权线索/防护软件探测)、持久化(计划任务/服务/注册表 Run 键)、用 autoroute 把目标当内网跳板,以及把行动整理成可交付记录。
讲清 XSS 的原理与危害,覆盖反射型、存储型、DOM 型三类,以及 XSS 平台、常见绕过与输入转义/CSP 等防御手段。
想读 APP 的逻辑,先得反编译。这篇讲 APK 结构、Dalvik 字节码与 smali、用 jadx/apktool 还原 Java 与资源,以及什么是中国墙式的"加壳",如何动态脱壳把藏在内存里的 dex dump 出来。
Java 审计和 PHP 最大的不同,是它有一套漫长的调用链和复杂的生态。这篇讲清 Java Web 的请求生命周期、Servlet/Filter/Interceptor 的职责、Spring 的注解路由,以及 Java 里那些危险 API 和反序列化基础,帮你在审计前建立"请求从哪进、到哪出"的全局地图。
蜜罐是主动诱捕攻击者的"陷阱",威胁情报是用外部已知坏信息增强防御。这篇讲清蜜罐原理与类型、部署注意事项(防止反噬)、威胁情报的 IOC 概念与用法,以及两者如何和前面设备形成闭环。
通过几个典型场景(二级 Web 系统、三级金融/政务系统、上云系统、关基系统)看等保怎么落地,并系统梳理从头到尾最常见的高频误区,帮入门读者把前面五章串成可执行的合规路线。
面对具体的恶意代码——挖矿木马、勒索软件、远控木马,应急处置有其特殊性。这篇讲清各类恶意代码的特征与处置顺序、勒索软件的"不要做"清单、样本如何安全取证,以及为什么恢复优先于查杀。
Apache httpd 老牌且配置灵活,但默认加载模块多、暴露信息多。这篇讲清隐藏版本与 banner、按需禁用模块、限制目录与符号链接、配置安全头、TLS、禁止目录遍历与执行,以及日志与权限。
拆解 Spring 两大代表漏洞——Spring4Shell(CVE-2022-22965)靠数据绑定越权改 Tomcat 写 JSP 马,以及 SpEL 表达式注入(CVE-2022-22963 等)。给出升级、disallowedFields、不拼用户输入等防御。
讲清 CSRF 的原理与危害,覆盖钓鱼、篡改数据、Burp 被动扫描等利用方式,并给出 CSRF Token、SameSite、二次验证等防御。
Spring Boot / Spring MVC 是国内 Java Web 的绝对主流。这篇讲清它的注解式路由、参数绑定、SpEL 表达式、模板渲染(SSTI)、鉴权注解(@PreAuthorize)、Actuator 端点等审计要点,并复盘 Spring4Shell、SPEL 注入、权限注解绕过等经典漏洞,给出 Spring 审计的落地路线。
应急的终点不是"系统恢复了",而是"写清发生了什么、怎么处置的、以后怎么防"。这篇讲清应急报告的标准结构、证据留存要点、复盘会怎么开,以及如何把教训变成加固项与流程改进。
面向 Windows 上的 IIS,讲清隐藏版本 banner、关闭目录浏览与不必要功能、请求过滤(URL/动词/长度)、应用程序池隔离、写权限控制、日志与 TLS,以及常见高危点。
收尾 Java 生态漏洞系列——拆解 Shiro rememberMe 反序列化(硬编码密钥)、WebLogic T3/IIOP 与后台 RCE、Tomcat Ghostcat(AJP),并讲清如何用 Dependency-Check/Snyk 做依赖供应链体检与常态化防御。
微信小程序本质是套在微信里的网页应用,大量逻辑跑在前端。这篇讲小程序包 .wxapkg 的存放位置、从手机/电脑提取、用 wxappUnpacker 还原 wxml/wxss/js,以及如何对小程序做 HTTPS 抓包。
讲清 SSRF 的原理与危害,覆盖 file://、dict://、gopher:// 等协议利用,结合靶场代码审计思路,并给出 URL 白名单、禁用危险协议等防御。
零散的招式串起来才是战斗力。这篇用一个虚构的"某电商 APP"测试流程,串起信息收集、证书绕过、反编译脱壳、抓包找漏洞、验证与报告,给你一套可复用的移动端渗透工作流。
Java 安全圈最出圈的漏洞几乎都和反序列化、组件有关。这篇系统梳理原生反序列化与 CommonsCollections 利用链、Fastjson 的 autotype 绕过、Jackson 多态反序列化、Log4j2 的 JNDI 注入(Log4Shell),以及 Shiro 的 rememberMe 反序列化,讲清原理、审计点和修复。
把前面 Linux/Windows/MySQL/Nginx/Apache/IIS 的加固项,汇总成一份跨平台基线核查清单,并讲清如何用 Shell/Python 脚本、Ansible 剧本、配置合规平台把"一次性加固"变成"持续可核查"的工程能力。
讲清 RCE 的原理与危害,分析 eval/exec/system/passthru 等危险函数,覆盖命令注入发现与利用,并给出禁用函数、输入白名单、URL 过滤等防御。
Java 生态复杂、调用链长,单靠肉眼追链效率太低。这篇系统讲清 Java 审计的工具矩阵:以 IDEA 为核心的手工审计、CodeQL 的语义化查询、Tabby/gadgetinspector 自动挖反序列化链、SpotBugs+FindSecBugs 字节码扫描、Dependency-Check/Snyk 组件 CVE 扫描、JADX 等反编译器,以及 Arthas 线上诊断,帮你把 Java 审计从体力活升级为流水线。
讲清文件上传漏洞原理与类型(一句话木马),覆盖图片木马、%00 截断、::$DATA、路径绕过等手法与靶场实战,并给出白名单、重命名、禁执行等防御。
审出漏洞只是上半场,把发现讲清楚、给出能落地的修复,才是闭环。这篇讲怎么组织一份代码审计报告:漏洞分级、复现步骤、影响面、精准的修复建议,以及如何和开发协作把问题真正修掉,而不是丢一句"有漏洞"就完事。
讲清本地文件包含(LFI)与远程文件包含(RFI)的原理与危害,覆盖包含图片马、PHP 伪协议、日志注入等利用,并给出禁用远程包含、白名单等防御。
讲清 XXE 的原理与危害,覆盖 DTD 外部实体、SYSTEM 读文件、常见配置路径,以及高级盲注与防御(禁用外部实体、过滤关键字)。
讲清反序列化的原理与危害,结合代码分析反序列化漏洞成因与场景复现,并给出白名单、签名校验、最小类等防御。
讲清变量覆盖的原理与常见手法(extract、parse_str、import_request_variables、$$ 可变变量),覆盖靶场实战与安全防御。
讲清逻辑漏洞的原理与危害,覆盖水平/垂直越权、支付逻辑、未授权访问、弱口令、验证码绕过、任意文件下载与目录穿越等,并给出防御。
讲清 JWT 令牌结构与原理,覆盖空加密验证攻击、字典爆破弱密钥、认证键值逻辑缺陷等,并给出强密钥、算法锁定等防御。
讲清常见中间件(Apache/Tomcat/Nginx/IIS/WebLogic/Jboss)的信息收集与典型漏洞——解析漏洞、文件截断、配置缺陷、远程溢出、CGI 漏洞,并给出防御与靶场思路。
从网络层到应用层,讲清 ARP 欺骗、SYN 泛洪、FTP 攻击、SSL 组件漏洞的原理与攻防手段,补全协议层面的攻击视角。
讲清常见渗透测试标准,单目标与多目标的渗透流程,以及 AWVS/APPScan/Xray/Nessus 等漏扫工具的使用,建立规范化的测试方法论。
讲清渗透测试报告的编写目的、标准格式、内容结构与写作原则,把技术发现转化为开发能照着修、客户能看懂的交付物。