XXE 外部实体注入防御实战:从原理到防护配置
XXE 外部实体注入攻击可读取服务器任意文件、发起 SSRF 甚至执行远程命令。本文从 DTD 外部实体原理讲起,覆盖 Java、Python、PHP 三类语言的禁用配置与 Nginx WAF 拦截规则,附验证用例。
XXE 外部实体注入攻击可读取服务器任意文件、发起 SSRF 甚至执行远程命令。本文从 DTD 外部实体原理讲起,覆盖 Java、Python、PHP 三类语言的禁用配置与 Nginx WAF 拦截规则,附验证用例。
HTTP 请求走私利用前后端对请求解析的差异绕过 WAF 与访问控制,危害巨大。本文从 CL.TE 与 TE.CL 两种走私原理出发,给出 Nginx 反向代理侧的完整加固配置与验证方法,帮助运维和开发人员系统防御请求走私攻击。
在 Nginx 上集成 ModSecurity 开源 WAF 与 OWASP CRS 核心规则集,实现 SQL 注入、XSS、命令注入等 Web 攻击的自动化拦截,附完整配置、规则调优与验证命令。
Apache 是全球使用最广泛的 Web 服务器,默认配置存在目录遍历、信息泄露与模块攻击面过大等风险。本文给出可复制的 Apache 安全加固清单:隐藏版本号、收敛目录权限、限制危险方法与 WAF 规则防护。
Apache 软件基金会 2026-08-05 发布 Apache Traffic Server 9.2.15 / 10.1.4 安全更新,一次性修复 38 个安全漏洞,涵盖请求走私、访问控制绕过及内存安全崩溃,其中 CVE-2026-33267、CVE-2026-58150 等多个漏洞 CVSS 评分达到 10.0。作为全球 CDN 与边缘缓存广泛部署的核心组件,官方建议用户立即升级。