“漏洞”标签的文章
带有“漏洞”标签的文章共 3 篇,按发布日期从新到旧排列。
-
信息处理安全保障支援士 2024 年春季午后问 1 解说——JWT 的 alg=none 与 API 授权、WAF 的临时对策
以信息处理安全保障支援士考试 2024 年春季午后问 1 为题材,讲解 JWT 的 alg=none、API 授权、Mass Assignment、4 位认证码的暴力破解,以及用 WAF 实施的临时对策。
-
信息处理安全保障支援士 2023 年秋季午后问 1 解说——16 条评论只显示 2 条的存储型 XSS
以信息处理安全保障支援士考试 2023 年秋季午后问 1 为题材,讲解存储型 XSS 的攻击流程。梳理字数限制被分多次投稿突破的原因、会话 ID 不发往外部而以图片形式被带走的路径,以及在那里真正起作用的对策。
-
网站发包方也应该了解的内容 —— 把 IPA《安全网站构建指南》当作检查清单来使用
公司网站的安全性应该以什么标准来核查?本文用发包方、运营方也能理解的语言,解析 IPA《安全网站构建指南》所列出的 11 种漏洞及其对策,并介绍在发包、验收、运维各阶段的具体用法。