Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
CAPTCHA 的正确实现方式?
netspi.com
| 博客 |
#burp-suite
|
#web-security
|
#authentication
|
#brute-force
|
#captcha
摘要
演示可重复重放的 CAPTCHA 如何形同虚设——用 Burp Intruder 重放请求第 86 次即爆出密码。文章给出一次性使用、与会话绑定、服务端校验等实现要点,避免反自动化控制被绕过。
发布时间
2018-03-09 00:00
收录时间
2026-09-20 06:05
原文 ↗
← 上一篇
Windows 事件、Sysmon 与 ELK!(二)
下一篇 →
把人带走吧——制作一封“免罪信”
相关内容
博客
·
netspi.com
为什么 TOTP 不再够用(以及替代方案考量)
NetSPI 分析 TOTP 动态口令为何已难以抵御坚定攻击者:通过暴力破解场景演示 30 秒有效期口令被攻破的过程,并建议改用更强的双因素认证方案替代传统 TOTP。
博客
·
netspi.com
XPath 注入漏洞的利用与防御
XPath 注入实战剖析:当应用拼接 XML 查询且未校验输入时,攻击者可借助特殊字符探测语法错误,实现认证绕过、敏感数据窃取与业务逻辑干扰,文章提供可复现的靶场环境与 Burp Suite 检测手法。
博客
·
netspi.com
Macros Demystified
三集视频拆解 Burp Suite Macros:从基础用法到从响应中提取 CSRF token 等动态值,再到多请求复杂场景的自动化处理,配套自建练习靶场与 Token Extractor 等扩展演示。
博客
·
netspi.com
Anti-Scraping Part 1: Core Principles to Deter Scraping
反爬系列第一篇提出五项核心原则:强制身份验证、实施限流、收紧账号注册、限制数据量、返回通用错误信息;并指出完全阻止爬取不现实,目标是让爬虫付出不成比例的时间成本。
博客
·
netspi.com
攻击利用 RSA 紧急访问令牌码
拿到域凭据后,攻击者可在 RSA 自助控制台以「令牌暂不可用」为由申领有效期约一周的 Emergency Access Tokencode,再用 Burp Intruder 爆破无锁定保护的纯数字 PIN,绕过 SecurID 双因素认证。
博客
·
labs.cognisys.group
攻破登录页面
文章系统梳理登录页面常见的绕过手法:SQL 注入、响应篡改、强制浏览(forced browsing)、默认/常见口令爆破与撞库(credential stuffing),并结合真实场景说明各类攻击的利用条件与后果,帮助 Web 安全测试者与防御者评估认证环节的薄弱点。
返回