GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(以下简称“基本要求”)中的“8.1.4安全计算环境”中虽然明确罗列了11项要求并明确了对应的测评单元,但在备战过程中仍然会有一...
OWASP API Security Top 10 (2023-RC更新)
伴随企业数字化程度的加深,API成为软件世界数据交互的“通用语言”,其数量迎来爆发式增长。同时,API的广泛应用也为运维可见性、安全性提出了新的挑战。针对API这种“易攻难守”的新兴资产的安全治理显得...
Android 原生组件模糊测试简介
近年来,移动设备市场呈指数级增长,彻底改变了人们与技术互动的方式。目前,全球有超过 65 亿台移动设备在使用,预计到 2027 年这一数字将达到 77 亿台。下图说明了移动操作系统的全球市场份额。根据...
自动化Bypass403插件二开重构
作为一名从事渗透测试的技术人员,我在执行安全评估时,尤其是在红蓝对抗演练中,通常需要验证受保护资源的安全性。这时候,能够快速绕过不当的403错误或身份验证限制就成了一个非常重要的需求。我发现了一个很酷...
FPE:一种文科生也能破解的加密技术!
引言 格式保留加密(FPE加密)技术,允许数据在加密后保持原有的格式和长度,但在加密安全性方面作出了一定牺牲,早期被广泛应用于于那些需要格式不变的场景,如银行卡号、身份证号等敏感信息的加密。随着当前数...
再谈数字签名的冒用
攻击事件上周,上海贝锐(代表产品有:花生壳、向日葵等)疑似遭遇供应链攻击事件。由于该公司旗下软件用户量极大,一时间大家都在关注此次事件是否会进一步引发更为严重的次生安全事件。图1. 样本文件带有的“上...
《商用密码应用安全性评估测评工具指引》
2024年11月28日,中国密码学会密评联委会组织编制了《商用密码应用安全性评估测评工具指引》,供相关单位开展商用密码应用与安全性评估工作参考。《商用密码应用安全性评估测评工具指引》 ...
《商用密码应用安全性评估测评实施指引》
2024年11月28日,中国密码学会密评联委会组织编制了《商用密码应用安全性评估测评实施指引》,供相关单位开展商用密码应用与安全性评估工作参考。《商用密码应用安全性评估测评实施指引》 ...
详解等保与密评的关系
"等保"(网络安全等级保护)和"密评"(信息系统密码应用安全性评估)是我国信息安全保障体系中两大核心评估体系,二者在信息系统安全合规建设中相互关联,互为补充,但各自侧重点有所不同。以下从背景、目的、评...
证券行业安全日志的几个应用场景
过去的问题 基于安全日志的产品在2008年时兴起SOC类安全集中管理,从海量的安全告警日志中提取,分析对网络安全工作有价值的信息,并快速归类处理告警事件。自2017年国家出台《网络安全法...
如何使用ADcheck快速检测活动目录的安全性
关于ADcheck ADcheck是一款功能强大的活动目录AD安全性检测工具,该工具基于Python开发,可以帮助广大研究人员使用部分或全部权限评估 Active Directory 的安全性。 功能...
微软清理门户,禁止杀毒软件访问Windows内核
在网络安全领域,操作系统安全性一直是用户和企业关注的焦点。据Cybernews报道,2025年,微软将大幅度提升Windows系统的安全性,此举将对杀毒软件开发商以及广大Windows用户产生重大影响...
43