JWT 入门与安全边界

理解 JWT 的结构、签名机制、常见风险和安全边界,帮助初学者把令牌认证与权限控制区分开。

CORS 配置错误入门

从浏览器同源策略、跨域请求和凭证访问角度理解 CORS 配置错误,掌握常见误配置、风险边界和正确配置方法。

Redis 未授权访问原理与防御

理解 Redis 未授权访问的成因、风险链路和常见利用面,总结绑定地址、密码、网络隔离、审计日志等防御措施。

命令注入原理与防御

从输入拼接、命令执行、参数处理和安全编码角度理解命令注入原理,并总结白名单、转义、参数化、权限最小化等防御方法。

一次完整授权渗透测试流程

一次授权渗透测试的完整流程:授权确认、信息收集、漏洞发现与验证、影响验证、报告交付,含各阶段工具与产出。

API 安全测试入门

从认证、授权、输入校验、速率限制和日志审计入手,帮助初学者建立 API 安全测试框架,并理解 REST 与鉴权边界。

越权访问与 IDOR 入门

理解横向越权、纵向越权和 IDOR 的本质,学习如何发现对象级授权缺陷,以及如何用服务端鉴权、对象绑定和最小权限做防御。

等级保护(等保2.0)基础

用初学者视角理解等保2.0的目标、等级划分、定级与测评流程、核心控制项、等保1.0到2.0的变化和常见误区。

应急响应入门

从发现、确认、遏制、取证、分析和恢复开始,帮助初学者建立应急响应的基本工作方法和现场纪律。