Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Login Portal Security 101
netspi.com
| 博客 |
#attack-surface
|
#authentication
|
#web-pentesting
|
#login-security
|
#series-intro
摘要
登录入口安全系列的开篇,从攻击面视角区分未认证与已认证两类漏洞,说明认证机制为何是 Web 应用漏洞评估的关键切入点,为后续验证码、用户名枚举等主题做铺垫。
发布时间
2017-01-23 00:00
收录时间
2026-09-20 06:06
原文 ↗
← 上一篇
Username Discovery
下一篇 →
Common Red Team Techniques vs Blue Team Controls Infographic
相关内容
博客
·
netspi.com
Attacking SSO: Common SAML Vulnerabilities and Ways to Find Them
介绍针对基于 SAML 的单点登录(SSO)方案的渗透测试思路,梳理 IdP 与 SP 之间的消息流转,并总结签名、断言、消息过期校验等常见配置错误及对应测试方法。
博客
·
netspi.com
Username Discovery
登录入口安全系列文章之一,分析攻击者如何利用登录提交、账号注册和密码重置三类常见功能中的服务器响应差异来枚举有效用户名,并讨论账号锁定与 IP 封禁等对抗因素。
博客
·
netspi.com
API 安全测试:应用渗透测试中被忽视的前线
API 直接暴露后端逻辑与敏感数据;针对性 API 安全测试可发现传统渗透测试容易遗漏的认证缺陷、数据过度暴露与访问控制问题。
博客
·
netspi.com
提升外部攻击面可见性的关键策略
NetSPI 合作伙伴齐聚分享外部攻击面可见性经验:云与混合环境普及、远程办公与影子 IT 让传统防火墙加周期扫描难以为继,持续自动化资产盘点与合规对齐成为安全团队的当务之急。
博客
·
netspi.com
以持续攻击面测试驱动暴露管理
Gartner 建议企业从传统漏洞管理迈向暴露管理。NetSPI 结合外部网络渗透测试与 EASM,介绍持续攻击面测试如何帮助企业发现未知资产与暴露面,并将有限的安全资源聚焦到最关键的缺口上。
博客
·
netspi.com
从提示级到严重级:Web 漏洞的链式组合与危害升级
渗透测试实战复盘:攻击者将同主机多端口应用上的反射 XSS、跨应用 Cookie 泄露、文件上传 RCE 等看似低危的问题链式组合,最终把信息级漏洞升级为管理员权限与远程代码执行。
返回