background picture of the home page

Hi,Friend

内网渗透之使用Stowaway搭建多层代理隧道

本文详细介绍了如何使用Stowaway工具在复杂内网渗透场景中实现多层代理穿透。Stowaway是一款基于Go语言开发的多级内网代理工具,具有多级级联、双角色灵活部署、多协议支持和高加密等特性,特别适用于穿透多层隔离网络。文章从工具特性、环境搭建、实战操作和进阶技巧四个方面进行了深入讲解,并通过模拟多层内网环境,展示了如何利用Stowaway搭建三级代理隧道,最终实现攻击机对深层内网的访问。 文章还提供了详细的实战步骤,包括工具准备、参数配置、代理隧道搭建和有效性测试,并分享了流量伪装、端口复用等进阶技巧,帮助渗透测试人员在真实环境中规避防火墙拦截和提高操作隐蔽性。通过掌握Stowaway的使用,渗透测试人员能够有效突破内网隔离限制,提升工作效率。

thumbnail of the cover of the post

Web文件上传工程化最佳实践

本文详细介绍了文件上传的全流程最佳实践,涵盖传输协议选型、安全防护、大文件处理、架构优化及错误处理等核心模块。文章首先强调文件上传在系统设计中的重要性,指出常见问题如内存溢出、上传超时等,并提出工程化、规范化的解决方案。接着,讨论了HTTP文件传输格式,包括`application/x-www-form-urlencoded`、`multipart/form-data`、`application/octet-stream`和`Base64`的优缺点及适用场景。 在安全防护方面,文章提出零信任原则,建议通过字节级校验、内容净化、路径防护、资源隔离和访问控制等多层次防御措施来保护系统安全。针对大文件上传,推荐使用分片上传、断点续传和秒传等进阶方案,并探讨了客户端直传架构的高性能优势。 此外,文章还讨论了上传模式的选择及全链路错误处理策略,强调预上传模式的主流地位及其配套的孤儿文件清理机制。最后,总结了文件上传的核心实践准则,包括协议选型、安全底线、大文件处理和工程落地,旨在帮助开发者构建稳健高效的文件上传体系。

thumbnail of the cover of the post

LLM 与 Agent 核心认知:深度技术拆解、MoE 路由范式与 EAA 企业架构实践

本文探讨了从“聊天框”到“数字员工”的进化之路,重点解析了**LLM(大语言模型)**与**Agent(智能体)**的本质差异及其在实际应用中的挑战。LLM作为底层基石,虽然具备强大的文本生成能力,但其静态性、无状态性以及缺乏执行力等局限性,使其难以独立完成复杂任务。Agent则通过引入任务规划、记忆系统和工具调用,使LLM从被动响应升级为自主决策与执行的闭环系统。文章还详细介绍了**MoE(混合专家架构)**和**智能路由系统**,以解决大规模模型在性能与成本之间的平衡问题,推动Agent从概念验证走向规模化落地。此外,文章还提供了模型命名规范的解读,帮助开发者更好地选择和应用适合的模型。

thumbnail of the cover of the post

重生之部署第一个大模型 —— 用 Hugging Face 快速部署你心仪的开源模型

一、开篇引言 上一世,我困在大模型部署的混沌深渊里。 对着满屏的报错红字手足无措,CUDA 版本冲突、显存溢出熔断、模型下载卡死、Hugging Face 遥不可及。心仪的开源模型躺在云端,我却只能隔着屏幕仰望,用尽方法都无法将它拉回本地,沦为只会调用在线接口的门外汉,在无数次失败后颓然退场。 而此

thumbnail of the cover of the post

Java及SpringBoot项目开发命名规范(符合阿里开发规约版)

1 规范目的与适用范围 为统一公司Java及SpringBoot技术栈项目的代码命名规则,严格对标《阿里巴巴Java开发手册》强制、推荐条款,规范代码编写标准,提升代码可读性、可维护性与可扩展性,降低团队协作沟通成本,保障项目代码质量,规避线上隐患与研发风险,特制定本规范。 本规范适用于公司所有新建

thumbnail of the cover of the post

AIGC技术全景盘点:从基础架构到产业落地的完整技术图谱

近年来,AIGC(人工智能生成内容)技术从概念探索迈入深度商业化阶段,成为重塑内容生产链条的核心力量。从文本创作、图像生成到视频合成、3D建模,AIGC的应用边界持续拓宽,背后是多领域技术的协同演进与突破。本文将系统盘点AIGC技术体系的核心组成,涵盖基础模型架构、多模态生成技术、支撑工程体系及前沿

thumbnail of the cover of the post

UAF漏洞 double free利用

UAF(Use-After-Free,释放后使用)是一种高危内存漏洞,常见于 C/C++手动管理内存的语言,指程序释放堆内存后,仍通过未置空的悬垂指针访问该内存,导致数据篡改、崩溃甚至远程代码执行 分配内存:使用malloc分配堆内存,得到有效指针 释放内存free,但指针为置空(称为悬空指针) 复

thumbnail of the cover of the post

水平数据越权漏洞的原理和防范

在Web应用安全体系中,访问控制是守护数据边界的核心防线。当这道防线失效时,越权攻击便会有机可乘。其中,数据水平越权作为最常见且易被忽视的安全风险之一,常常在同权限层级用户之间制造数据泄露与篡改的漏洞,给企业和用户带来严重损失。本文将以电商系统为典型场景,深入剖析数据水平越权的本质、危害、典型场景与

thumbnail of the cover of the post

高并发下的间隙漏洞:SpringBoot + MyBatis-Plus + ShardingSphere 的检查与防御

在高并发场景中,操作的“间隙漏洞”可能导致数据不一致和重复提交等问题。本文深入分析了SpringBoot、MyBatis-Plus和ShardingSphere结合使用时,由于分布式环境的复杂性,间隙漏洞会被放大。文章指出,间隙漏洞的成因主要包括分布式环境下的可见性问题、MyBatis-Plus的CRUD操作非原子性以及未正确使用事务或锁机制。 为预防和解决这些问题,文章建议采用原子SQL操作代替“查询-更新”的非原子操作,并根据业务场景选择合适的锁机制(如悲观锁、乐观锁或分布式锁)。同时,ShardingSphere的分库分表特性要求使用分布式事务来保障数据一致性。通过压力测试和监控,可以提前发现潜在的间隙漏洞,确保系统在高压环境下的稳定性和数据一致性。 总结来说,防御间隙漏洞的核心在于保证操作的原子性、合理使用锁机制以及适配分库分表的特性,从而确保高并发系统中的数据一致性。

thumbnail of the cover of the post

动态表单实现

一、动态表单的核心价值 在数字化业务场景中,表单是数据采集的核心载体。传统固定表单难以适配多变的业务需求(如企业HR入职信息表随政策调整增减字段、电商售后登记表单按商品类型变更),而动态表单允许用户通过可视化配置自定义字段结构,无需开发人员修改代码即可快速适配新业务,大幅提升研发效率与业务灵活性。

thumbnail of the cover of the post