RED JOURNAL / 博客
了解更多, 防御更好。
专注产品安全的实用视角:研究、工程实践,以及值得收藏的指南。
持续渗透测试与定期审计:两者如何互补
说明定期评估能够发现什么、为何产品变更需要持续检查,以及哪些场景仍必须依靠人工安全分析。
阅读全文Web应用安全实践工作:标准化实施与测试
基于OWASP标准和测试方法论的Web应用安全实施指南,包括HTTP安全控制、身份验证和漏洞缓解的实践重点。
阅读全文渗透测试报告的结构化方法:技术最佳实践
渗透测试报告必须记录测试方法、发现的漏洞和补救建议,以便向组织传达安全风险并指导响应行动。本指南说明如何结构化一份在技术上严谨的报告,优先考虑清晰性、证据和可操作的指导,使技术和非技术利益相关者都能理解。
阅读全文持续渗透测试与年度渗透测试:选择合适的策略
持续与年度渗透测试方法的技术对比,包括覆盖范围差异、漏洞检测时间表、资源分配,以及如何选择与组织风险概况和变更频率相匹配的策略。
阅读全文渗透测试完整指南:定义、方法论、技术范围与法律要求
渗透测试是一种经过授权的安全评估,由合格的安全专业人员模拟真实攻击来发现系统漏洞。了解渗透测试的方法论、技术范围、工具技术和必不可少的法律保护要求。
阅读全文渗透测试的基本流程:系统化方法指南
渗透测试遵循系统化的方法论来识别系统和应用程序中的漏洞。本指南阐述了核心阶段:信息收集、扫描、枚举、利用和后期分析,基于OWASP网络安全测试指南等行业框架。
阅读全文API发布前安全检查清单:关键安全验证
在将API部署到生产环境之前,需要进行系统的安全检查,包括漏洞检测、身份验证、授权机制、输入验证和日志记录。本文介绍了基于OWASP和NIST标准的技术验证步骤。
阅读全文禁用应用程序安全检查:技术方法与风险评估
关于在操作系统和浏览器中禁用安全验证机制的技术指南,包括相关风险评估和在隔离环境中实施适当安全控制的方法。
阅读全文渗透测试的主要目标:方法论与技术实施
渗透测试是一种经授权的安全评估活动,旨在识别网络应用和基础设施中的安全漏洞,防止恶意行为者在发现这些漏洞之前利用它们。本指南阐述了渗透测试的核心目标、测试方法论和基于行业标准的实施原则。
阅读全文渗透测试技能认证:方法论与实际应用
全面的渗透测试能力发展与验证指南,强调系统化方法与行业标准的应用,为安全专业人员提供结构化的技能框架。
阅读全文渗透测试证书:主要类型、标准与实际应用
对主要渗透测试认证的全面概述,包括其具体关注领域、技术要求以及在进行授权安全评估中的实际应用。
阅读全文渗透测试工程师证书:技能、方法论与行业标准
技术性指南,涵盖授权安全评估所需的核心能力、测试方法、框架和行业标准。
阅读全文渗透测试的组成部分:完整技术指南
渗透测试通过结构化阶段系统地评估应用程序和网络安全。本指南涵盖了授权安全评估的侦察、漏洞扫描、利用和报告。
阅读全文