你尚未登录

未加入『代码审计』知识星球的用户只能查看少量内容,且不能下载附件。 加入『代码审计』知识星球即可查看所有内容。

2017 十二月 28
@路人甲:

p师傅,有没有代码审计新手入门的资源?

有一本书吧,然后乌云以前的通用漏洞,一......
2017 十二月 21
@Lion💬💬💬:

阿里云搭建vulhub代码能执行成功,无法web访问,请问p神为啥?vultr就可以

......
2017 十二月 04
@路人甲:

p神好,想问个问题。在php配置中,关闭了display_errors和display_startup_errors之后,不会出现Notice,Warning这类的报错。但是使用mysql_error,mysqli_error这类函数依然会显示报错。是因为这两个选项无法对这些函数进行限制吗?我实验了几次,结果都是这样。网上查找也没有对应明确的说明,故此请教一番

这两者没有任何关系。mysql是一个第三方服务,如果你执行sql语句出错的话,mysql会抛出错误,这个错误用mysqli_error可以获取。至于php里出不出错、报不报错、是否允许报错,和mysql没关系。
2017 九月 07
@路人甲:

web安全的前途探讨:web安全除了研究员,一般也就是在甲方乙方服务了,工资地位肯定不如开发的,年纪大了该怎样转型,何去何从呢?

这个你得问问年纪大经验多点的大佬,感觉最后慢慢转型业务安全,然后带领团队解决好甲方公司自己的安全问题。
2017 九月 01
@RoB:

P神,关于密码加密的问题。前端密码用不可逆算法加密,那么问题来了,服务端如何校验这个密码的合规性,比如长度数字字母组合,是不是只能JS校验或者采用可解密的算法?我对一些大型网站抓包发现他们的加密方式类似base64,应该属于服务端可解密那种吧?

这是一个很有趣的问题。登录的时候有的用可解密的加密方式,比如直接RSA,或者用RSA交换过密钥的AES;也有网站直接用md5这样的哈希算法对密码进行“加密”。 前者有个典型的例子: [ 转载 ] 解开人人网登录密码的 RSA 加密 | 离别歌 我博客仅有的两篇转载之一。 后者也有个典型的例子:discuz 。 不过后者却是没办法检测密码的合规性,所以一般有这个需求的企业都考虑用前者,或者直接在前端进行验证。 另外,95%看起来像base64却又解出来是乱码的字符串,其实就是base64。只不过是加密过的,所以字符是乱的。 所以你说的看到很多大型网站抓包发现他们的加密方式类似base64,我觉得应该就是后者。
2017 八月 31
@荣:

p神你好,本人是做PHP开发,有两年经验,今后打算做网络安全的工作。已经学习了web渗透以及代码审计的内容,但最近在找工作时好像简历上就两年开发经验没什么亮点,请问在求职路上如何发挥出自己的亮点

突出自己的长处,既然是php开发,有没有整理过开发中......
2017 八月 22
@路人甲:

p师傅问一哈,目前安全研究行业待遇处于什么样的水平?个人考虑职业发展的话应该怎样建立壁垒

安全研究属于安全团队里的一部分,首先待遇还是可以参考正常的安全人员的。但是,小公司一般没......
2017 七月 24
@路人甲:

请问Phith0n,您在代码审计时常用的工具有哪些?配置是否能分享下呀,谢谢啦。

阅读代码Windows上可以使用source insight。 Mac下可以使用各种IDE,比如PHPStorm、IDEA、PYCha......
2017 七月 02
@网络小白:

各位师傅我刚开始接触代码审计,不是很懂,就想问下在审计一套源码时是不是先用工具来自动审计下,然后根据他的报错来一一分析啊?

不是。工具......
2017 六月 13
@路人甲:

p神你好,我想问下关于ssrf的问题,一般来说无回显的ssrf可以通过响应时间来判断是否可以通内网,但是如果代码里面加入了请求超时,那么有什么办法可以判断是否通内网呢

超时时间至少5秒以上吧,如果是请求......