HTTP 认证头安全:从 Basic/Digest 到 Bearer Token 的完整攻防图谱
系统梳理 HTTP 协议层的六种认证机制(Basic、Digest、Bearer、Mutual TLS、Negotiate/Kerberos、API Key),深入分析每种机制的工作原理、攻击面和安全实现方式,覆盖 HTTP 头注入、基础认证绕过、代理转发、Nginx 配置错误等实战场景。
阅读全文 →系统梳理 HTTP 协议层的六种认证机制(Basic、Digest、Bearer、Mutual TLS、Negotiate/Kerberos、API Key),深入分析每种机制的工作原理、攻击面和安全实现方式,覆盖 HTTP 头注入、基础认证绕过、代理转发、Nginx 配置错误等实战场景。
阅读全文 →Web 服务器是攻击链最前面的堡垒,但错误配置比漏洞本身更常见。本文给出 Nginx、Apache httpd、Tomcat 三个主流服务器的生产安全配置模板,覆盖:版本隐藏、TLS 1.3 强加密、安全响应头、目录遍历禁用、隐藏文件拦截、代理安全、CORS 正确配置、以及 WAF 规则注入点。
阅读全文 →覆盖 Nginx php-fpm path_info 漏洞、Apache 多后缀解析、IIS 6 分号绕过、IIS 7 path_info 漏洞、Nginx alias 错误、CGI 解析配置错误等经典解析漏洞,每个漏洞附 PoC 和修复方案。
阅读全文 →