· 阅读约 7 分钟
IDOR 与访问控制失效:实战指南
IDOR 与访问控制失效如何潜入 REST、GraphQL 和 Next.js 路由处理器,如何测试,以及在真实代码库中站得住脚的修复方案。
- 安全
- OWASP
- 访问控制
关于代码安全、AI 代码审查和可靠修复的实用指南。
· 阅读约 7 分钟
IDOR 与访问控制失效如何潜入 REST、GraphQL 和 Next.js 路由处理器,如何测试,以及在真实代码库中站得住脚的修复方案。
· 阅读约 7 分钟
导致账号被接管的 JWT 与会话错误:算法混淆、弱密钥、缺失的声明校验、令牌存储、轮换和真正的登出。
· 阅读约 7 分钟
删掉已提交的 API 密钥并不会把它从 git 历史中抹去。如何查找泄露的密钥、先轮换、安全地重写历史,并阻止下一次泄露。
· 阅读约 8 分钟
面向 Next.js App Router 应用的实用安全清单:服务端操作、路由处理器、中间件、环境变量、CSRF、响应头、webhook 和按用户缓存。
· 阅读约 8 分钟
提示注入、工具滥用和基于链接的数据外泄如何真实地打击 LLM 功能,以及当模型被操纵时能限制损害的控制措施。
· 阅读约 7 分钟
当请求彼此竞速时,重复消费、优惠券重复使用和额度绕过是怎么发生的,以及如何用约束、原子更新、锁和幂等键修复。
· 阅读约 7 分钟
CSP 的 nonce 与 strict-dynamic、HSTS、frame-ancestors 和 COOP 实用指南,附 Next.js 配置示例。
· 阅读约 7 分钟
pg、Prisma、SQLAlchemy 和 Go database/sql 的漏洞与修复示例,以及安全的动态 ORDER BY 与 IN 列表。CWE-89。
· 阅读约 7 分钟
SSRF 如何把 webhook、链接预览和导入器变成通往云元数据和内部服务的通道,以及真正有效的防御,附 Node.js 示例。
· 阅读约 9 分钟
一份实用检查清单:每次代码审查都值得排查的十类漏洞,对应 OWASP Top 10 与 CWE,并附上每类漏洞的一句话修复方法。
· 阅读约 5 分钟
CWE 标识符能把模糊的安全问题变成精确、可跟踪的弱点类型。本文简要介绍如何解读 CWE,并用它来确定修复优先级。