- 简介
- 目录大纲
- 最新文档
一次AI提示词注入实战
资产发现 拿到授权范围后,按惯例开始资产梳理。在子域名枚举的结果中,一个子域名引起了我的注意: ai.xxx.com 直接在浏览器中访问 在进行Prompt Injection之前,我需要先搞清楚这个Agent的能力边界——它连接了哪些工具、能访问哪些数据源、对哪些操作有限制。 先用最简单的自然语言询问,测试Agent的"自我认知": 用户输入:你好,请介绍一下你自己,你有哪些功能? Ag...……
xiaodi - 2026年8月25日 03:48
登录页突破到后台功能
0x1 一次完整渗透:登录页突破到后台功能全流程 1.后台权限获取 打开一看,平平无奇的后台系统,也没有提供测试账号,爆破了一番弱口令未果,尬住。 也遇到过很多这种只有一个登录页面且没有账号的情况下,想了想为了以后测试起来效率高一点,总结了下经验大概有这么几种思路去获取后台权限。 1.爆破常见弱口令 2.寻找是否有硬编码的账密 3.分析js中登录逻辑的判断,是否为前端认证(例如依赖返回包中...……
xiaodi - 2026年8月21日 14:55
越权访问导致数据泄露
BEGIN 小程序挖掘探索 1、微信搜索“大学”的公众号,然后发现了后勤公众号 关注 可以发现这里有个信息服务——后请查询 点击会让你进入另外的小程序 2、点击立即保修 填好信息提交 点击抓包 3、修改id,就可以看到别人的了 4、水平越权 60多万条
xiaodi - 2026年8月21日 14:54
Github收集到挖掘提交
Github 信息收集 有些开发人员将代码上传到代码库的时候,有可能连一些重要的配置信息也上传了,埋藏着一些安全隐患,侧面有利于扩大了攻击者、渗透人员对目标的攻击面。 2 // 具体搜索技巧,请参考Github黑客搜索技巧.pdf // 这里贴实战案例 目标:xx云 已知主域名:xxxcloud.com 3 Github信息收集的意义: 1、 测试账号/密码 2、 数据库外连地址、账号、...……
xiaodi - 2026年8月17日 16:53
由未授权访问敏感泄露
郑重声明 任何网络安全测试活动均须事先获得明确授权。本公众号文章的内容源自作者日常积累,未经许可严禁转载。本文所提及的技术漏洞均已完成修复,文中涉及的技术方法仅作教学交流之用,严禁任何非法用途。因不当使用而产生的全部责任均由使用者自行承担。本文讨论的所有案例与技术内容,旨在提升读者的安全防护意识,协助构建更完善的安全防护体系,有效抵御潜在网络威胁。 前言 校园线上平台承载海量学生、教职工隐私...……
xiaodi - 2026年8月17日 16:49