首页
沸点
课程
数据标注
HOT
AI Coding
更多
直播
活动
APP
插件
直播
活动
APP
插件
搜索历史
清空
创作者中心
写文章
发沸点
写笔记
写代码
草稿箱
创作灵感
查看更多
登录
注册
三秋树
掘友等级
安全服务工程师
web、代审、写点工具
获得徽章 0
动态
文章
专栏
沸点
收藏集
关注
作品
赞
8
文章 8
沸点 0
赞
8
返回
|
搜索文章
三秋树
安全服务工程师
·
9天前
关注
如何跳转到影子小程序
通过 AppID,测试人员可以绕过搜索限制,直接定位到影子小程序的入口,进而发现其可能暴露的管理后台、调试接口等安全隐患。因此,AppID是发现和评估影子小程序风险的关键线...
0
评论
分享
三秋树
安全服务工程师
·
10天前
关注
豆包 Agent Harness 工程师入门 | 第 2 章
继续上一章的学习,上一章中我们只调用了一个工具 bash,但是现实中肯定是有很多工具要调用的,那么该如何组织这些工具的调用呢? 主 Agent 循环是不需要动的,我们只需要...
0
评论
分享
三秋树
安全服务工程师
·
11天前
关注
通过 VUE 前端 JS 调试来寻找未授权访问漏洞
众所周知,在做渗透测试的时候,想要测试一个站点有没有未授权,那么一般有两种方式: 没有账号的情况下,自己看 js 代码,然后找到接口、找参数,这种方法费时费力,而且大概率找...
0
评论
分享
三秋树
安全服务工程师
·
11天前
关注
Fastjson RCE 复现 【01】1.2.24 版本利用及原理分析
今天又看见大佬分析 fastjson 的文章了,我发现我虽然以前简单看过一次 fastjson ,但是完全没有深入研究,处于一知半解的状态,所以今天问了一下 AI ,fas...
0
评论
分享
三秋树
安全服务工程师
·
11天前
关注
CodeQL 学习笔记【10】调试 CodeQL
使用 CodeQL 进行查询的时候,可能会出现一些意外情况,导致我们查不到自己想要的结果。如果是其他语言,我们可以尝试断点调试、gdb 调试、print 调试等等方法。但是...
0
评论
分享
三秋树
安全服务工程师
·
11天前
关注
CodeQL 学习笔记【9】扩展用法: 使用 CodeQL 扫描代码库
使用官方库进行扫描 前面几章我们尝试进行自己写 CodeQL 的查询代码,然后再 VSCode 中进行了查询,但是这些编写的查询代码都是学习性质的代码,没有实战功能。那么如...
0
评论
分享
三秋树
安全服务工程师
·
11天前
关注
CodeQL 学习笔记【8】新版数据流节点查询
但我们查询数据流的时候,可能数据流会经过很多个节点,但是普通的查询结果一般只展示入口节点和出口节点,那中间节点是什么呢,万一跨越多个文件,不可能自己慢慢去看吧。 这个时候就...
0
评论
分享
三秋树
安全服务工程师
·
12天前
关注
豆包 Agent Harness 工程师入门 | 第 1 章
使用 python 语言并对接字节的豆包模型 Chat API 接口,从第一行代码 开始学习 Agent 的编写。...
0
评论
分享
三秋树
安全服务工程师
·
12天前
举报
为什么明明没有任何私信,却有一个红点呢,这是要逼死强迫症吗?
收起
查看大图
向左旋转
向右旋转
反馈 & 建议
分享
评论
点赞
三秋树
安全服务工程师
·
1年前
关注
BUUCTF 【l33t-hoster】PHP 利用 Linux 环境变量 LD_PRELOAD bypass disable_function
BUUCTF 刷题记录【l33t-hoster】PHP 利用 Linux 环境变量 LD_PRELOAD 手动来进行 bypass disable_function 进行命...
1
评论
分享
三秋树
安全服务工程师
·
1年前
关注
通过 jazzer 学习 Java Fuzzing:以 Nexus Repository 3 目录穿越漏洞为例
今天看到 X1r0z 师傅发了篇文章,介绍了使用 jazzer 来 fuzz java 漏洞的文章,刚好以前想学习 fuzz 但是没有找到合适的文章,如今可以学习一下。 准...
0
评论
分享
三秋树
安全服务工程师
·
1年前
关注
M1 版 Docker Desktop 学习笔记:设置代理、设置国内源、查找下载的 image 位置等
配置国内源 今天准备下载一个 docker 镜像,结果发现一直下载不成功,我记得我以前设置过国内源啊,为什么还是下载不成功呢? 我也是按照网上的教程设置的啊。 结果直到我看...
1
评论
分享
三秋树
安全服务工程师
·
1年前
关注
CodeQL 学习笔记【7】数据流分析
前面一篇文章介绍了 java 中的一些库函数的介绍,当时 java 程序可不止定义类代码就完事了,一个程序最重要的还是数据如何传递,所以我们接下来看看 QL 如何查询 ja...
1
1
分享
三秋树
安全服务工程师
·
1年前
关注
CodeQL 学习笔记【6】各个类的常用函数
如果你在一个类里没有找到某个谓词,那么你就应该去父类中去找一找。 下面是 CodeQL 中的类的继承图,然后我按照层级给各个类分一下层级,方便查询 第一层 Top from...
0
1
分享
三秋树
赞了这篇文章
石小石Orz
前端 | 🌏 shc1139874527
·
1年前
关注
领导被我的花式console.log吸引了!直接写入公司公共库!
背景简介 这几天代码评审,领导无意中看到了我本地代码的控制台,被我花里胡哨的console打印内容吸引了! 老板看见后,说我这东西有意思,花里胡哨的,他喜欢!...
1.4k
192
分享
三秋树
安全服务工程师
·
1年前
关注
CodeQL 学习笔记【5】CodeQL 中 Java 库函数
前面了解了很多 CodeQL 的基础概念和简单的用法,接下来就要介绍与各种语言查询交互的功能如何使用了。 我这里就用 java 为例进行学习。 类 Class 我们从最简单...
0
评论
分享
三秋树
安全服务工程师
·
1年前
关注
【渗透环境搭建】利用谷歌官方 Android Studio 搭建 APP 测试环境
工具介绍 Android Studio: 这是一个谷歌官方推出的编写 Android APP 代码的编辑器,当然我们这里并不是要写代码,而是要用到这个编辑器自带的 AVD ...
4
评论
分享
三秋树
赞了这篇文章
吴楷鹏
前端开发工程师 @Dreame
·
1年前
关注
挖到谷歌一个 XSS 漏洞
Matan 在谷歌的工具网站上发现了一个反射型 XSS 漏洞,通过修改 URL 参数执行 JavaScript,成功揭示了安全缺陷。这一发现让他获得了约 22666 元人民...
102
18
分享
三秋树
关注了
吴楷鹏
安全服务工程师
三秋树
安全服务工程师
·
1年前
关注
小程序逆向:混淆代码中16进制字符转换为字符串
今天客户给了一个小程序源码,不过很可惜,是混淆后的,压根无法肉眼分析。。。。 看得我头皮发麻,但是硬着头皮也要进行审计,那么就先想着,先把这些 16 进制格式的字符串给转换...
2
1
分享
下一页
个人成就
文章被点赞
40
文章被阅读
40,177
掘力值
870
关注了
5
关注者
14
收藏集
2
关注标签
2
加入于
2021-10-22