Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
开源框架安全性几何?
netspi.com
| 博客 |
#open-source
|
#code-review
|
#sql-injection
|
#xss
|
#third-party-risk
|
#sdlc
摘要
开源不等于安全:某企业使用的开源框架自 2012 年后未再更新,代码审计发现逾万条问题中近 80% 出自该框架,含 SQL 注入与存储型 XSS。建议对第三方代码做安全评估,及时修补或替换被弃维护的框架。
发布时间
2014-06-30 00:00
收录时间
2026-09-20 06:08
原文 ↗
← 上一篇
利用 Veil-Evasion 绕过杀毒软件
下一篇 →
用 PowerShell 验证 ASLR、DEP 与 SafeSEH
相关内容
博客
·
netspi.com
Great, you use CA SiteMinder, but you broke it!
CA SiteMinder 开箱即可拦截常见 SQL 注入与 XSS,但当业务要求浏览器直接传递完整 SQL 语句时,为放行而调整的策略会让防护形同虚设;SiteMinder 自带的标准页面(login.fcc、smpwservicescgi.exe 等)也可能沦为 XSS 载体。
博客
·
netspi.com
Code Review – is automated testing enough?
自动化代码扫描工具(Fortify、Checkmarx、Veracode 等)虽满足 PCI DSS 6.3.2 要求,但会漏掉人工审计才能发现的认证与授权类漏洞;误报过多的报告还容易让开发人员放弃修复,合规不等于安全。
博客
·
netspi.com
Happy New Year – Have you made your application testing resolution yet?
短文观点:静态代码审计与动态渗透测试各有盲区,只做其一必然漏掉漏洞;企业应两者兼顾并及时修复发现的问题,不要以“仅内网可用”“以后再修”为借口拖延。
博客
·
netspi.com
What's Happening in the Application Security Arena?
Gartner 统计 75% 的攻击经由 Web 应用发起,多数被扫描站点存在严重漏洞。作者建议开展安全编码培训、常态化代码审计与年度应用评估。
博客
·
hacktron.ai
Hacktron Review 开放开源版
Hacktron Review 面向合格的开源维护者免费开放 PR 安全评审,降低开源项目的安全维护门槛。
博客
·
github.com
HowToHunt:Web 漏洞实用方法论与测试用例合集
将一线漏洞赏金猎人的实战挖掘经验和测试 CheckList 进行了系统化整理,是 Web 安全测试与漏洞赏金挖洞必备的高价值实战手册。
返回