ModSecurity WAF 规则实战:OWASP CRS 核心规则配置
在 Nginx 上集成 ModSecurity 开源 WAF 与 OWASP CRS 核心规则集,实现 SQL 注入、XSS、命令注入等 Web 攻击的自动化拦截,附完整配置、规则调优与验证命令。
在 Nginx 上集成 ModSecurity 开源 WAF 与 OWASP CRS 核心规则集,实现 SQL 注入、XSS、命令注入等 Web 攻击的自动化拦截,附完整配置、规则调优与验证命令。
使用 Certbot 免费签发 Let’s Encrypt 证书,完成 Nginx 自动配置 HTTPS 与定时自动续期,实现证书生命周期零人工干预,附验证命令与常见错误处理。
覆盖 php.ini 高危函数禁用、open_basedir 目录限制、文件上传与会话安全、错误信息隐藏等 PHP 运行环境加固要点,附可直接复制的完整配置与验证命令。
从零上手 Metasploit 框架:环境安装、数据库初始化、漏洞模块搜索、exploit 利用与 Meterpreter 会话建立全流程,配合合法授权环境的实操验证方法与常见问题排查。
容器不等于安全边界,默认配置下的容器存在提权、逃逸与资源耗尽风险。本文给出 Docker 安全加固完整清单:最小化镜像、非 root 运行、capability 收窄与只读文件系统配置。
npm 生态攻击面持续扩大,恶意包与投毒事件频发。本文给出可落地的 npm 供应链安全防护方案:npm audit 扫描、lockfile 锁定、依赖来源审计与恶意包识别技巧。
Apache 是全球使用最广泛的 Web 服务器,默认配置存在目录遍历、信息泄露与模块攻击面过大等风险。本文给出可复制的 Apache 安全加固清单:隐藏版本号、收敛目录权限、限制危险方法与 WAF 规则防护。
CORS 配置错误是 Web 安全中高发且隐蔽的漏洞,攻击者可借过宽的跨域策略窃取用户数据。本文讲透 CORS 原理,给出 Nginx 与服务端安全配置模板及验证方法。
Redis 默认配置可被未授权访问,攻击者借助写入 crontab、SSH 公钥即可实现远程命令执行。本文给出 Redis 安全加固完整清单:绑定地址、强认证、危险命令禁用与自动化检测脚本。
Tomcat 是 Java Web 应用最常见的中间件,也是攻击面最集中的目标。本文给出 Tomcat 安全加固完整清单:管理端防护、连接器配置、反序列化漏洞修复与审计脚本,帮助你在部署阶段就堵住高危缺口。
本教程讲解 Linux 内核审计框架 auditd 的规则配置、日志检索与防篡改设置,实现关键文件监控、特权命令溯源与登录审计,为合规审计和入侵取证提供完整证据链。
本教程介绍开源安全审计工具 Lynis 的安装、系统审计执行、报告解读与定时自动化流程,帮助管理员快速完成 Linux 系统安全体检,持续跟踪加固指数,满足基线合规要求。