使用Autorize工具挖掘访问控制漏洞

本文详细介绍了如何使用Burp Suite的Autorize扩展检测Web应用中的访问控制漏洞,包括垂直和水平权限绕过问题,并通过OWASP Juice Shop实例演示漏洞挖掘流程。

防御性安全播客第249期:网络安全事件深度剖析

本期播客深入探讨Zoom安全隐私问题、Equifax数据泄露教训、Emotet感染导致企业网络瘫痪的案例,以及微软提供的完整运营关闭案例研究,为防御策略提供实用见解。

代码简洁性:提升工程生产力的关键策略

本文探讨了如何通过理解开发者真实需求、建立可信度和渐进式重构来提升工程生产力,避免与开发团队产生冲突,实现代码质量的持续改进。

揭秘IAM权限:API网关访问日志的安全隐患

本文深入探讨了AWS API Gateway访问日志的默认不加密特性,以及如何通过IAM权限解除数据掩码,揭示了潜在的数据泄露风险,并提供了实际配置和查询示例。

EvilProxy AiTM 攻击剖析:MFA令牌窃取与防御实战

本文通过实战演示EvilProxy AiTM网络钓鱼攻击的全过程,详细分析攻击者如何利用中间人技术窃取MFA令牌,并探讨初始邮件重定向、验证码绕过、伪造登录页面等关键技术环节的实现方式。

Siderophile:挖掘Rust代码库中的不安全代码靶点

Siderophile是一款专为Rust开发者设计的工具,能够遍历代码库依赖项,识别不安全函数并追踪调用关系,按危险程度排序函数,帮助快速定位模糊测试目标,提升代码审计效率。