Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
OWASP:十大 Web 应用安全风险
netlas.io
| 博客 |
#appsec
|
#web-security
|
#owasp
|
#best-practices
|
#vulnerabilities
|
#top10
摘要
介绍 OWASP 组织及其十大 Web 应用安全风险:逐项解读失效的访问控制等关键类别,说明团队如何借助该框架确定修复优先级。
发布时间
2025-02-10 00:00
收录时间
2026-08-10 17:15
原文 ↗
← 上一篇
DNS 缓存投毒——它仍然重要吗?
下一篇 →
现代网络犯罪:谁在背后,谁在阻止
相关内容
博客
·
netspi.com
Getting Started with API Security Best Practices
API 用量激增而安全投入滞后:2023 版 OWASP API Security Top 10 中 BOLA 与失效身份验证仍居前列;作者强调 API 应作为独立对象测试,自动化扫描覆盖不足时需人工渗透测试补位。
博客
·
netspi.com
Vibe Coding:渗透测试者的梦想
NetSPI 用 AI 编码工具「vibe coding」构建了一个 Web 应用并进行安全测试,结果好坏参半,说明 AI 生成代码仍需主动安全审查。
博客
·
netspi.com
XPath 注入漏洞的利用与防御
XPath 注入实战剖析:当应用拼接 XML 查询且未校验输入时,攻击者可借助特殊字符探测语法错误,实现认证绕过、敏感数据窃取与业务逻辑干扰,文章提供可复现的靶场环境与 Burp Suite 检测手法。
博客
·
netspi.com
应用自我防护——OWASP Top 10 的新成员
解读 OWASP Top 10 候选榜单新增的 A7「攻击防护不足」:应用不仅要校验输入,还应具备检测、阻断、记录并响应自动化攻击的能力,文中给出限速、CAPTCHA、WAF 与 AppSensor 等防护建议。
博客
·
netspi.com
开放软件保障成熟度模型(OpenSAMM)入门
OpenSAMM 是 OWASP 推出的免费软件保障成熟度框架,将应用安全划分为治理、构建、验证、部署四大业务功能,借助结构化访谈,企业可在一小时内完成单个应用的成熟度评估。
博客
·
netspi.com
Fuzzing Parameters in CSRF Resistant Applications with Burp Proxy
NetSPI 讲解 CSRF 原理与利用面(图片标签、钓鱼链接、XSS 注入等向量均可发起请求),并给出用 Burp Proxy 对带 CSRF 防护的应用做参数模糊测试的实操步骤,指出 token 防护难以做到百分百,测试时需同步维护会话与 token 值。
返回