web 安全 第3页

CORS 配置错误导致的跨域数据窃取漏洞分析

pren 发布于 2026-09-23

引言 在现代 Web 应用架构中,前后端分离和微服务已成为主流开发模式,跨域资源共享(CrossOrigin Resource Sharing,CORS)因此成为浏览器安全机制中不可回避的一环。CORS 本是为突破同源策略限制而设计的标准化方案,但若配置不当,它不仅无法保护用户数...

阅读(61)评论(0)赞 (0)

OAuth 2.0 授权漏洞剖析:重定向劫持、CSRF 与令牌泄露

pren 发布于 2026-09-23

OAuth 2.0 已成为现代 Web 应用身份授权的基石,从“使用 Google 登录”到企业级单点登录,几乎无处不在。然而,其灵活的授权流程和多样的实现方式,也为攻击者留下了可乘之机。本文将深入剖析 OAuth 2.0 中三类高危漏洞:重定向劫持、CSRF 攻击与令牌泄露,并...

阅读(54)评论(0)赞 (0)

HTTP 请求走私漏洞详解:CL.TE、TE.CL 与 TE.TE 攻击手法

pren 发布于 2026-09-23

一、什么是 HTTP 请求走私 HTTP 请求走私(HTTP Request Smuggling)是一种利用前端代理(如负载均衡器、CDN、反向代理)与后端服务器对 HTTP 请求边界解析差异发起攻击的技术。攻击者通过精心构造的请求,使前后端对“一个请求在哪里结束、下一个请求从哪...

阅读(57)评论(0)赞 (0)

GraphQL 安全漏洞挖掘:内省查询、批量攻击与注入风险

pren 发布于 2026-09-23

GraphQL 自 2015 年开源以来,凭借其"按需取数"的灵活特性迅速成为 API 设计的主流方案。然而,这种灵活性也带来了传统 REST API 中不存在的攻击面。许多团队在迁移到 GraphQL 时,往往只关注开发效率,而忽视了安全配置,导致内省查询泄露、批量攻击放大、注...

阅读(48)评论(0)赞 (0)

原型链污染漏洞:从 JavaScript 到 Node.js RCE 的利用链分析

pren 发布于 2026-09-23

引言 原型链污染(Prototype Pollution)是 JavaScript 生态中一类独特且危害深远的漏洞。它源于 JavaScript 原型继承机制的固有特性,攻击者通过向 Object.prototype 注入恶意属性,能够影响所有继承自该原型的对象。自 2018 年...

阅读(58)评论(0)赞 (0)

前端防御 XSS:输入过滤、输出编码与 CSP 落地

pren 发布于 2026-09-21

XSS(跨站脚本攻击)长期占据 Web 安全威胁榜单的前列。它的核心逻辑并不复杂:攻击者设法让恶意脚本在受害者的浏览器中执行,从而窃取 Cookie、会话令牌,或冒充用户发起操作。对于前端开发者来说,理解 XSS 的常见注入路径,并在编码阶段就建立起防御体系,远比事后补救更有效。...

阅读(60)评论(0)赞 (0)

DOM 型 XSS 的触发场景与安全编码指南

pren 发布于 2026-09-21

在 Web 安全领域,XSS(跨站脚本攻击)始终位列 OWASP Top 10 的前列。根据恶意脚本的注入方式不同,XSS 通常被分为存储型、反射型和 DOM 型三类。其中,DOM 型 XSS 因其不依赖服务器端渲染、完全在浏览器端触发而显得尤为特殊。很多开发者对存储型和反射型 ...

阅读(82)评论(0)赞 (0)

存储型 XSS 的常见入口与前端渲染防御实践

pren 发布于 2026-09-21

在 Web 安全领域,跨站脚本攻击(XSS)始终位列 OWASP Top 10 威胁之一。其中,存储型 XSS 因其持久化特性和广泛的触发面,成为危害最大的一类 XSS。与反射型 XSS 不同,存储型 XSS 的恶意脚本被永久保存在服务端(如数据库、文件系统、缓存中),当其他用户...

阅读(69)评论(0)赞 (0)

Linux 服务器安全加固清单:Web 安全实战指南

pren 发布于 2026-09-21

在 Web 安全领域,服务器是承载业务的核心载体,一旦被攻破,数据泄露、服务瘫痪、甚至成为攻击跳板都将接踵而至。很多运维和开发人员把注意力集中在代码层面,却忽略了服务器本身的加固。本文从 Web 安全视角出发,围绕 XSS 防御、SQL 注入防护以及 Linux 服务器安全加固三...

阅读(81)评论(0)赞 (0)

从零理解反射型 XSS:攻击链、复现与前端拦截方案

pren 发布于 2026-09-21

在 Web 安全领域,跨站脚本攻击(XSS)长期占据 OWASP Top 10 的显眼位置。其中,反射型 XSS 因其“即发即弃”的特性,常被用于钓鱼、会话劫持等攻击场景。本文将从零开始拆解反射型 XSS 的完整攻击链,提供可复现的本地实验,并给出前端层面的拦截方案。同时,我们也...

阅读(76)评论(0)赞 (0)