- 安全
防范网络威胁:真正管用的几个习惯
读懂发件人地址、选择密码、做好备份:这是一份面向初学者的数字卫生指南,同时说明浏览器里的那把锁究竟保证了什么,又没有保证什么。
20263 min - 安全
学习攻击性安全:从哪里开始
一条完整的攻击性安全入门路径:法国的法律框架与授权要求、系统、网络、编程和人的因素这四大技术基础及其可验证的掌握标准、合法的训练环境、相关职业,以及从零开始的学习顺序与时长。
20263 min - 安全
哈希入门
理解哈希:密码学哈希函数的特性、它与加密和编码的区别、sha256sum 与 Get-FileHash 命令,以及 MD5、SHA-1、SHA-256 的现状和口令的哈希处理。
20264 min - 安全
学习网络安全 — 密码管理器 Bitw 安全部署实践活动
本次实践活动说明如何安全部署 Vaultwarden 密码管理器:先用 Docker 启动容器,再用 OpenSSL 生成自签名证书,然后在 nginx 中配置反向代理,启用站点并重启服务,最后通过 HTTPS 访问。
20241 min - 安全
学习网络安全 — 数据加密实践活动
本文提出四项数据加密实践活动:用 GPG 加密文件、用 VeraCrypt 创建加密容器、在 Linux 上使用 OpenSSL 加密数据,以及在网页应用中使用 Crypto-JS 加密文本,并逐项列出目标与操作步骤。
20241 min - 安全
学习网络安全 — 安全开发实践活动
安全开发实践练习:校验和净化用户输入、用预处理语句防范 SQL 注入、用 htmlspecialchars() 防范 XSS,附 PHP 与 MySQL 参考答案和逐步说明。
20248 min - 安全
学习网络安全 — 7 项网络安全实践活动 — 第一部分
本工作坊提供 7 项网络安全实践练习:用 nslookup 做信息侦察、用 WHOIS 查询域名注册信息、用 netstat 监控连接、用 Wireshark 分析流量、配置防火墙规则、部署自签名 HTTPS 证书,以及用 Certbot 与 Let's Encrypt 获取可信证书。
20244 min - 安全
学习网络安全 — 信息安全导论
网络安全关乎一切数字资产的保护,涉及信息系统、人员、企业乃至国家。本导论介绍信息安全的各个组成部分、相关技术,以及如何有效防范威胁。
20242 min - 安全
Debian、Ubuntu 类 Linux 服务器的初始安全配置
新建一台 Debian 或 Ubuntu 服务器后的基础配置步骤:通过 SSH 登录、创建日常使用的普通用户、将其加入 sudo 组、用 UFW 建立基本防火墙,并为该用户开通外部 SSH 访问(密码或密钥两种情形)。
20233 min - 安全
加固您的 Web 服务器:Nginx 与 Apache 安全指南
在 Apache 上配置 VirtualHost 或在 Nginx 上配置 Server 块时,有多项安全选项值得考虑。本文介绍配置 HTTPS、升级到 HTTP/2、隐藏服务器版本信息、设置 HTTP 安全响应头、禁用无用的 HTTP 方法,以及启用拒绝服务防护。
20235 min - 安全
Brave 浏览器如何改变生活 —— 广告拦截、安全与隐私
本文介绍 Brave 浏览器:一款基于 Chromium、开源、快速且无广告的浏览器。它默认拦截侵入式广告与追踪器,提供 HTTPS 默认连接、恶意脚本防护和 Tor 隐私标签页等安全功能,并通过 BAT 奖励机制回馈自愿观看广告的用户。
20231 min - 安全
使用 Metasploit 攻击 MYSQL 数据库 - 对 Metasploitable 的暴力破解攻击
本文以 Kali-Linux 作为攻击方、Metasploitable2 作为受害方,演示如何使用 Metasploit 框架针对默认运行在 3306 端口的 mysql 数据库进行渗透测试:先扫描版本,再通过暴力破解攻击获取登录凭据并远程连接数据库。
20232 min - 安全
用 Metasploit 攻击 Samba 服务器 —— 对 Metasploitable 的漏洞利用
本演示以 Kali Linux 作为攻击方,以 Metasploitable2 作为受害方,目标是默认运行在 445/139 端口上的 Samba 服务。先用 nmap -sV 扫描目标,再借助 Metasploit 框架识别 Samba 版本并利用 usermap_script 漏洞建立 shell 会话。
20232 min - 安全
如何用 Have I Been Pwned 查看自己是否曾被入侵?
本文介绍 Have I Been Pwned 网站的使用方法:通过电子邮箱地址查询自己的个人数据是否出现在已公开的数据泄露中,通过密码查询该密码是否已被泄露,并说明发现泄露后应当采取的应对措施。
20221 min - 安全
使用 SSH 加密密钥加固 openSSH 服务的安全性
密码认证是一种薄弱的认证机制,容易遭受字典攻击、暴力破解和中间人攻击。本文说明如何在 SSH 服务上启用密钥认证、在客户端生成密钥对、部署公钥并关闭密码认证,并附上 ANSSI 的加固建议。
20221 min - 安全
如何对 SSH 协议实施中间人攻击(MITM)
在 Kali-Linux 上用 SSH-MITM 和 ettercap 演示针对 SSH 的中间人攻击:安装工具、进行 ARP 投毒、截获传输信息,并指向 openSSH 的安全加固。
20222 min - 安全
如何使用 Kleopatra 软件加密和解密消息
Kleopatra 是 GnuPG 的一个经过认证的管理器和图形界面,可用于保存您的 OpenPGP 密钥,既能安装在 Windows 上,也能安装在 Linux 上。步骤 1:安装 Kleopatra。要安装该软件,需要先下载 Gpg4win,按默认勾选的组件完成安装,随后创建密钥对、导出公钥并加密和解密消息。
20226 min - 安全
如何通过 PGP 协议建立安全的邮件交换?
PGP(Pretty Good Privacy)是一种安全协议,通过加密敏感数据或文件来保护交换内容,非常适合机密邮件往来。本文介绍两种方法:用 Mailvelope 扩展为 Gmail 加密,以及用 Thunderbird 配置 OpenPGP 生成和管理密钥。
20227 min - 安全
如何在 Linux 下使用 VeraCrypt 加密数据
在 Linux 上安装 VeraCrypt,并一步步创建标准加密文件容器:选择加密算法与哈希算法、设定容器大小与密码、选择文件系统,最后挂载并使用该容器。
20225 min - 安全
如何在 Kali-Linux 上用 Hashcat 破解密码哈希
在 Kali-Linux 上使用 Hashcat 破解密码哈希:哈希原理回顾、安装方法、通过字典攻击破解 MD5,以及从 /etc/shadow 文件破解哈希(yescrypt 与 SHA-512)。
20224 min - 安全
什么是密码学?
密码学从词源上讲是「秘密的科学」,涵盖加密(秘密书写)与密码分析两部分。本文介绍它的历史,从斯巴达的密码棒、埃及象形文字到二战的洛伦茨密码机,并说明对称加密与非对称加密的区别,以及密码分析和信息安全的基本概念。
20223 min - 安全
WireGuard 与其他协议的比较
把 WireGuard 与几种更为人熟知的 VPN 协议放在一起比较:与商业 VPN 服务商的关系、与 OpenVPN 的速度和加密库差异,以及与 IPSec / IKEv2 在性能和设备兼容性上的取舍。
20211 min - 安全
关于 VPN 你必须知道的 5 件事
关于 VPN 的五点要义:它如何保护隐私与安全、各种协议的加密强度差异、绕过地理封锁与防火墙、免费与付费之别,以及在家自建 VPN 服务器。
20211 min - 安全
关于 WireGuard 您需要知道的一切
近来有一个新协议引起了轰动。它得到 Linus Torvalds 等技术界大人物的称赞,被认为是一种连接速度远快于以往协议的 VPN 协议(据 Ars Technica 的初步评测)。此外,它在密码学上的选择似乎也让它更加安全。本文介绍 WireGuard 的优点与缺点、它的工作原理,以及支持它的 VPN 服务商。
20212 min - 安全
在 Docker 上用 WireGuard 搭建自己的 VPN
在 Docker 容器中运行 WireGuard,搭建属于自己的私有 VPN 服务器:安装 Docker 与 docker-compose、编写 docker-compose 文件、启动服务并向客户端分发配置文件。
20212 min - 安全
学习配置您的 WireGuard
在 Windows 上安装 WireGuard 并导入隧道配置文件:下载软件、取得 .conf 文件、导入隧道、启用连接,并通过一个在线站点确认连接是否生效。
20211 min - 安全
用 Chroot 保护 SFTP 访问并禁止使用 SSH
如果希望系统上的某些用户只能用于传输文件,而不能通过 ssh 访问系统,就需要配置 SFTP Chroot Jail。本文逐步说明如何创建 sftp 组、设置仅限 sftp 的用户、在 sshd_config 中配置 chroot 目录,并设置正确的权限。
20213 min - 安全
计算机安全的一些基础概念
计算机安全是一整套网络安全策略,用于阻止对数字资产的未授权访问。本文介绍网络安全、互联网安全、终端安全、云安全与应用安全,常见的恶意软件类型,以及需要重点培养的技能。
20211 min - 安全
用 Kali Linux 设计一个特洛伊木马(Trojan)病毒
教学演示:用 Kali Linux 的 Metasploit 与 msfvenom 生成 Meterpreter 反向 shell payload、加密以规避杀毒、再从 msfconsole 控制目标 Windows 机器。
20214 min - 安全
Kali Linux
从零走一遍针对 boot-to-root 靶机的渗透测试:认识 Kali Linux,用 Nmap 发现主机与端口,用 Nikto 探测 WordPress 站点,逐步获取控制权。
20214 min - 安全
保护服务器的推荐安全措施
服务审计。安全工作有很大一部分在于分析我们的系统、了解可被利用的攻击面,并尽可能地锁定各个组件。服务审计是一种手段,用来了解某个系统上运行着哪些服务、它们使用哪些端口通信、接受哪些协议,这些信息有助于配置对外开放的服务、防火墙参数以及监控与告警。本文还介绍无人值守更新、关闭目录索引和频繁备份这三项措施。
20211 min - 安全
信息系统安全的基本概念
本文介绍信息系统安全的基础概念:威胁、风险与脆弱性,并勾勒该领域的人员、技术与组织三个层面,包括安全边界与安全策略、访问权限、身份识别与认证、加密,以及防火墙、DMZ 与入侵检测。
20211 min - 安全
网络攻击
本文介绍可能影响网络及其组成系统的各类攻击。随着互联网和现代通信手段的普及,出现了一种利用计算机代码扰乱或侵入网络与计算机的新型不安全形态。攻击通常针对系统的三个层面:网络层、操作系统和应用层,并借助协议、认证或实现上的弱点展开。
20211 min - 安全
使用 SSH 实现安全的远程访问
SSH 远程访问入门与实践:了解 SSH 的工作原理,在 Linux 上安装 OpenSSH 服务器与客户端,从终端或 PuTTY 建立连接,并加固 sshd_config 提升服务器安全。
20214 min - 安全
保护你的服务器
攻击者始终在寻找服务器的漏洞。本文汇集 21 项安全建议与最佳实践:SSH 连接与密钥、FTPS 与 SSL、用户与密码管理、更新、防火墙、入侵检测、备份与环境隔离。
20213 min - 安全
虚拟专用网络(VPN)的类型及其协议
VPN 即 Virtual Private Network,让用户通过互联网安全地接入一个专用网络。本文介绍两大类 VPN——远程访问 VPN 与站点到站点 VPN,以及常用协议:IPSec、L2TP、PPTP、SSL 与 TLS、OpenVPN、VPN over SSH 和 WireGuard。
20202 min
