RESOURCES & SUPPORT
安全知识库
DDoS、API 安全、加速与 TLS 的行业观察。
安全知识库
5 篇内容精选 2024 年 5 月至 2026 年 10 月的行业事件、风险预警与防护实践,历史事件按事件日期归档。
2026
OWASP A01 权限控制:登录成功不代表可以读取任意订单
从对象、租户和操作三个维度检查 API 授权,避免只隐藏按钮或依赖前端校验。
阅读全文JA4、TLS 与 CC 防御:指纹是线索,不是用户身份证
理解 TLS 客户端指纹的用途与误判风险,将指纹、访问行为和证书检查分别使用。
阅读全文SQL 注入与 XSS:为什么同一套过滤规则不够用
按数据库查询与浏览器渲染两种上下文理解注入风险,把修复放到真正处理数据的位置。
阅读全文SSRF 与命令执行防护:别让用户输入决定服务器去哪儿、执行什么
围绕图片抓取、文档转换和运维接口,分别控制出站目的地、进程调用与运行权限。
阅读全文OWASP A03 软件供应链:依赖扫描之外,还要保护构建与发布
检查组件版本、构建凭证、制品来源和回滚链路,减少恶意更新进入生产环境的机会。
阅读全文