Skip to main content

このリポジトリの skills

killvxk/cybersecurity-skills-zh - 19ページ

SkillsMP は killvxk/cybersecurity-skills-zh から 735 件の skill を収集しています。skill を開くとソースと詳細を確認できます。

killvxk/cybersecurity-skills-zh

収集済み skill 735 件中 15 件を表示しています。

職業分類
情報セキュリティアナリスト
説明

系统性测试 Web 应用程序中的访问控制缺陷,包括权限提升、缺失的功能级检查以及不安全的直接对象引用。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

识别应用程序业务逻辑中的缺陷,这些缺陷允许价格操控、工作流绕过和权限提升,超出技术漏洞扫描器的检测范围。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

测试 Web 应用程序邮件功能中的 SMTP 头部注入漏洞,这些漏洞允许攻击者注入额外的邮件头部、修改收件人,并通过联系表单实施垃圾邮件中继。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

测试 Web 应用程序的 HTTP Host 头部注入漏洞,以识别密码重置中毒、Web 缓存投毒、SSRF 以及虚拟主机路由操控风险。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

测试 JWT 实现中的关键漏洞,包括算法混淆、none 算法绕过、kid 参数注入和弱密钥利用,以实现认证绕过和权限提升。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

通过分析 URL 重定向参数、绕过技术和利用链,识别并测试 Web 应用程序中的开放重定向漏洞,用于网络钓鱼和 Token 窃取。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

在安全评估中识别敏感数据暴露漏洞,包括 API 密钥泄露、响应中的 PII、不安全存储以及未受保护的数据传输。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

测试 Web 应用程序中的 XML 注入漏洞,包括 XXE(XML 外部实体注入)、XPath 注入和 XML 实体攻击,以识别数据泄露和服务器端请求伪造(SSRF)风险。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

通过向反射型、存储型和 DOM 型上下文注入 JavaScript 载荷,测试 Web 应用程序的跨站脚本(XSS)漏洞, 演示客户端代码执行、会话劫持和用户冒充。测试人员识别所有注入点和输出上下文,构造适合上下文的载荷, 并绕过净化和 CSP 保护。适用于 XSS 测试、跨站脚本评估、客户端注入测试或 JavaScript 注入漏洞测试等请求场景。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

在授权的渗透测试中发现和利用 XML 外部实体(XXE)注入漏洞,以读取服务器文件、执行 SSRF 并外泄数据。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

在安全测试活动中,评估 JSON Web Token(JWT)实现中的密码学弱点、算法混淆攻击和授权绕过漏洞。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

测试 OAuth 2.0 和 OpenID Connect 实现中的安全缺陷,包括授权码拦截、重定向 URI 操控、OAuth 流程中的 CSRF、令牌泄露、权限范围(scope)提升以及 PKCE 绕过。测试人员对授权服务器、客户端应用及令牌处理进行评估,发现可导致账户接管或未授权访问的常见错误配置。适用于 OAuth 安全测试、OIDC 漏洞评估、OAuth2 重定向绕过或授权码流程测试相关请求。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

测试 WebSocket API 实现中的安全漏洞,包括 WebSocket 升级时缺少身份认证、跨站 WebSocket 劫持(Cross-Site WebSocket Hijacking,CSWSH)、通过 WebSocket 消息进行的注入攻击、输入校验不足、通过消息泛洪实施拒绝服务,以及通过 WebSocket 帧造成的信息泄露。测试人员使用 Burp Suite 拦截 WebSocket 握手和消息,构造恶意 payload,并测试 WebSocket 通道上的授权绕过。适用于 WebSocket…

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

在 Splunk Enterprise Security 中对安全告警进行分类,通过 SPL 查询和事件审查(Incident Review) 仪表板对重要事件进行严重性分类、调查、关联相关遥测并做出升级或关闭决策。 适用于 SOC 分析师需要处理关联搜索产生的告警队列、确定调查优先级, 或需要为交接给二/三级分析师记录分类决策时。

原文の言語: 中国語

更新
職業分類
情報セキュリティアナリスト
説明

使用 NIST SP 800-61r3 和 SANS PICERL 框架对安全事件进行初始分类,确定严重性、范围和所需响应行动。 按类型对事件分类,根据业务影响分配优先级,并路由到相应的响应团队。适用于事件分类、 安全告警分类、严重性评估、事件优先级排序或初始事件分析等请求场景。

原文の言語: 中国語

更新
収集済み skill 735 件中 15 件を表示しています。