Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Macros Demystified
netspi.com
| 博客 |
#burp-suite
|
#web-security
|
#tutorial
|
#csrf
|
#macros
|
#pentest-tools
摘要
三集视频拆解 Burp Suite Macros:从基础用法到从响应中提取 CSRF token 等动态值,再到多请求复杂场景的自动化处理,配套自建练习靶场与 Token Extractor 等扩展演示。
发布时间
2023-09-22 00:00
收录时间
2026-09-20 05:58
原文 ↗
← 上一篇
Power Up Your Azure Penetration Testing
下一篇 →
Ignite Innovation with NetSPI’s New AI/ML Penetration Testing
相关内容
博客
·
netspi.com
XPath 注入漏洞的利用与防御
XPath 注入实战剖析:当应用拼接 XML 查询且未校验输入时,攻击者可借助特殊字符探测语法错误,实现认证绕过、敏感数据窃取与业务逻辑干扰,文章提供可复现的靶场环境与 Burp Suite 检测手法。
博客
·
netspi.com
CAPTCHA 的正确实现方式?
演示可重复重放的 CAPTCHA 如何形同虚设——用 Burp Intruder 重放请求第 86 次即爆出密码。文章给出一次性使用、与会话绑定、服务端校验等实现要点,避免反自动化控制被绕过。
博客
·
netspi.com
Fuzzing Parameters in CSRF Resistant Applications with Burp Proxy
NetSPI 讲解 CSRF 原理与利用面(图片标签、钓鱼链接、XSS 注入等向量均可发起请求),并给出用 Burp Proxy 对带 CSRF 防护的应用做参数模糊测试的实操步骤,指出 token 防护难以做到百分百,测试时需同步维护会话与 token 值。
博客
·
netspi.com
Vibe Coding:渗透测试者的梦想
NetSPI 用 AI 编码工具「vibe coding」构建了一个 Web 应用并进行安全测试,结果好坏参半,说明 AI 生成代码仍需主动安全审查。
博客
·
netspi.com
Prototype Pollution: A Deep-Dive
深度解析 JavaScript 原型污染漏洞:攻击者通过控制未声明的变量篡改对象原型,使所有对象意外获得特定属性,配合弱类型判断可在客户端触发 XSS、在服务端实现远程代码执行;文章从原型机制讲起并演示利用过程。
博客
·
netspi.com
为什么 TOTP 不再够用(以及替代方案考量)
NetSPI 分析 TOTP 动态口令为何已难以抵御坚定攻击者:通过暴力破解场景演示 30 秒有效期口令被攻破的过程,并建议改用更强的双因素认证方案替代传统 TOTP。
返回