發表文章

[SQL Injection] SQL注入後的結果即時顯示工具,可用來教學!

SQL Injection 攻擊名列 OWASP TOP 10 中的 Top 1 !身為工程師去了解SQL注入原理是必要的。SQL注入合成出新的語句難以憑空想像,通常需要使用程式來查看,若每測試一個語句就要寫幾行程式,太麻煩了!這裡開發出網頁版的時實 SQL 合成,特別是再滲透測試時可以拿來猜測與利用。

[工具]多字串取代器,讓你一次取代多個字彙!

圖片
在看英文文件(Paper, Book等)時,常常會用Google翻譯來先英翻中,再試著去理解文章含意,Google翻譯是厲害,但翻譯出來的字彙偏大陸用法,因此開發多字串取代器,可以一次將大陸用語取代為台灣用語,方便閱讀!

[SSL] 自簽憑證過程

SSL是讓Web應用程式能有機密傳輸特性的一個機制,運作在應用層上,然而要申請一個有效的憑證,過程是非常耗時的,若在開發、測試階段,可先用字簽憑證來應急。但是!要上線的系統最好等有了合法憑證再發布,避免中間人攻擊(Man in tHE Middle, MITM)。

[SSL] 數位簽名與驗證的過程

SSL 是用來提升 HTTP 安全性的手法,網路上不乏許多原理講解與實作,但有一個現象是,講到如何驗證憑證是否為某CA所發,都是說以CA公鑰去檢查憑證,但到底檢查甚麼,又是怎樣檢查的,非常令人好奇,因此查了一些相關資訊並記錄在這。

[IIS] 隱藏 Server, X-Powered-By, X-AspNet-Version 標頭欄位

暴露太多關於伺服器的資訊,總是為自己的服務提供了一些風險,現在就來看如何將這些標頭資訊隱藏起來吧。

[Python] 爬蟲修改User-Agent標頭

爬蟲是一個很方便的工具,可以大量分析網頁,把別人的網頁當作自己資料庫,但也因為如此,有些網頁會偵測連線來源是否為爬蟲工具,若是的話則會擋掉,有些則是會秀出與平時使用時不一樣的內容。

[SSL] 如何確認申請回來包在CA的公鑰與自己的私鑰匹配

最近公司為了資安甚麼都要裝上SSL,4月多發出申請的CSR(Certificate Signing Request)到最近9月才拿到申請的CA,這期間雖然沒有去碰私鑰的檔案,但難免會怕因為什麼因素而使公私鑰對不上。所以找了方法來驗證。