| 关键词: 漏洞 大佬 安全法 逻辑 高危 验证 现在 服务器 公益 乌云 |
在信息安全的圈子里,充斥着各式各样的人,有的表面正经做授权测试,背地里暗牟不法之财;有的表面是个大佬,会熟练运用各种工具,不过连审计代码都是个问题。当然今天的主题不是吐槽,而是讨论一下 公益SRC 如何注意尺度问题平时在漏洞银行,补天,漏洞盒子等平台混迹的我,见过了太多太多因为评级而跟审核员大闹的事情。 ![]() 自从网络安全法颁布以来。以前盛行的“提权服务器,内网漫游,命令执行” 到现如今只敢提交一句
作为验证。 包括企业src也是禁止这些敏感操作了。 各个平台漏洞情况纵观现在公开的公益SRC库 现在交xss 信息泄露 弱口令 目录遍历的漏洞是越来越多。 ![]() 不过这些漏洞所带来的影响只能是中危。如果你想进一步getshell 数据读取 命令执行这些高危操作的话。那么你就需要熟读网络安全法了。
就我现在挖洞的话,我连SQL注入都不会去挖。 挖一些会员登录逻辑,验证码逻辑,支付逻辑这些没有风险的漏洞,岂不是更好? 对于我来说,自由是第一位。我心中所愿就是 一,不碰任何数据 包括删除 修改 增加等等二,不登录任何服务器 包括ssh ftp mysql mssql等等敏感容器三,不为了验证任意文件删除/操作等,去删文件,即使是你自己传的图片,传上去了也是别人服务器里的东西。不知道各位大佬是否跟我所想一样呢?如果有不一样欢迎留言讨论。我也想看看我所坚持的是否正确!!! |
| 本文出处: https://www.toutiao.com/i6870414699284922895/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|