<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>ChenOvo</title>
        <link>https://blog.xxchenchen.top/</link>
        <description>Recent content on ChenOvo</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>en-us</language>
        <copyright>ChenOvo</copyright>
        <lastBuildDate>Wed, 17 Jun 2026 12:21:29 +0800</lastBuildDate><atom:link href="https://blog.xxchenchen.top/index.xml" rel="self" type="application/rss+xml" /><item>
        <title>TOP1-Broken Access Control（访问控制失效）</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top1-broken-access-control%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E5%A4%B1%E6%95%88/</link>
        <pubDate>Wed, 17 Jun 2026 12:21:29 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top1-broken-access-control%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E5%A4%B1%E6%95%88/</guid>
        <description>&lt;p&gt;在 &lt;strong&gt;OWASP Top 10:2025&lt;/strong&gt; 里，&lt;strong&gt;Broken Access Control（访问控制失效）&lt;/strong&gt; 仍然排在 &lt;strong&gt;A01，也就是第 1 位&lt;/strong&gt;。它的意思很直接：系统没有正确限制“谁能访问什么、谁能执行什么操作”，结果就是用户能看到、修改、删除本不属于自己的数据，甚至越权拿到管理员能力。OWASP 给出的 2025 数据里，这一类问题覆盖了 &lt;strong&gt;100% 被测试应用&lt;/strong&gt;，而且总出现次数非常高，说明它不是“高级漏洞”，而是最常见、最容易被遗漏的基础性问题。&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/A01_2025-Broken_Access_Control/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;OWASP A01:2025 Broken Access Control&lt;/a&gt;&lt;/p&gt;</description>
        </item>
        <item>
        <title>范围与授权</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/01-%E8%8C%83%E5%9B%B4%E4%B8%8E%E6%8E%88%E6%9D%83/</link>
        <pubDate>Wed, 17 Jun 2026 11:35:32 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/01-%E8%8C%83%E5%9B%B4%E4%B8%8E%E6%8E%88%E6%9D%83/</guid>
        <description>&lt;h1 id=&#34;范围与授权&#34;&gt;范围与授权
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;明确授权域名、IP、子域、环境、API、账号、测试时间窗、禁止动作。&lt;/li&gt;
&lt;li&gt;区分 &lt;code&gt;in-scope&lt;/code&gt;、&lt;code&gt;out-of-scope&lt;/code&gt;、第三方资源、CDN、云厂商托管资产。&lt;/li&gt;
&lt;li&gt;记录证据来源、时间、请求方式、是否主动触达目标。
范围与授权
定义：
范围与授权是 Web 安全信息收集开始前必须确认的边界规则，用来说明哪些资产、环境、接口、账号和操作被允许，哪些资产、环境、接口、账号和操作不被允许。
作用：
作用是保证信息收集行为合法、可控、可复盘，避免把未授权资产、第三方服务、真实生产数据或敏感业务系统误当作测试目标。
实践：
实践时先拿到明确的授权说明，再确认域名、IP、子域、环境、API、账号、测试时间窗和禁止动作，并在收集过程中持续区分 &lt;code&gt;in-scope&lt;/code&gt;、&lt;code&gt;out-of-scope&lt;/code&gt;、第三方资源、CDN 资源和云厂商托管资产。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;授权域名
定义：
授权域名是指在测试授权中明确允许进行信息收集和安全测试的主域名、业务域名或指定站点域名，例如 &lt;code&gt;example.com&lt;/code&gt;、&lt;code&gt;www.example.com&lt;/code&gt;、&lt;code&gt;shop.example.com&lt;/code&gt;。
作用：
作用是确定 Web 信息收集的起始边界，避免因为域名相似、品牌相似、历史归属相似而误测不属于授权范围的站点。
实践：
实践时记录授权域名列表，确认是否包含泛域名 &lt;code&gt;*.example.com&lt;/code&gt;，确认是否排除某些高敏感子域或第三方托管域名，并把后续发现的新域名标记为已授权、未授权或待确认。&lt;/p&gt;</description>
        </item>
        <item>
        <title>输出物</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/20-%E8%BE%93%E5%87%BA%E7%89%A9/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:56 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/20-%E8%BE%93%E5%87%BA%E7%89%A9/</guid>
        <description>&lt;h1 id=&#34;输出物&#34;&gt;输出物
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;资产表：域名、子域、IP、端口、服务、技术栈、环境、归属、状态。&lt;/li&gt;
&lt;li&gt;入口点表：URL、方法、参数、认证、角色、功能、风险备注。&lt;/li&gt;
&lt;li&gt;API 表：端点、版本、参数、认证、来源、是否文档化。&lt;/li&gt;
&lt;li&gt;架构图：用户端、CDN/WAF、反向代理、应用、API、存储、第三方。&lt;/li&gt;
&lt;li&gt;风险优先级：公开敏感信息、测试环境暴露、旧版本、管理后台、未授权 API、源码/配置泄露。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>API 信息收集</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/12-api%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:55 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/12-api%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/</guid>
        <description>&lt;h1 id=&#34;api-信息收集&#34;&gt;API 信息收集
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;OpenAPI/Swagger：&lt;code&gt;/swagger&lt;/code&gt;、&lt;code&gt;/swagger.json&lt;/code&gt;、&lt;code&gt;/openapi.json&lt;/code&gt;、&lt;code&gt;/api-docs&lt;/code&gt;、&lt;code&gt;/.well-known/schema-discovery&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;API 类型：公开 API、合作伙伴 API、内部 API、移动端 API、BFF、GraphQL。&lt;/li&gt;
&lt;li&gt;目标：找全端点、参数、版本、认证方式、旧版本、废弃但仍可用接口。&lt;/li&gt;
&lt;li&gt;来源：前端 JS、移动 App 包、Postman Collection、GitHub、API 目录、历史快照。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>错误信息与调试面</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/16-%E9%94%99%E8%AF%AF%E4%BF%A1%E6%81%AF%E4%B8%8E%E8%B0%83%E8%AF%95%E9%9D%A2/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:55 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/16-%E9%94%99%E8%AF%AF%E4%BF%A1%E6%81%AF%E4%B8%8E%E8%B0%83%E8%AF%95%E9%9D%A2/</guid>
        <description>&lt;h1 id=&#34;错误信息与调试面&#34;&gt;错误信息与调试面
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;404/403/500 页面差异、栈追踪、调试页、SQL/NoSQL 错误、模板错误。&lt;/li&gt;
&lt;li&gt;框架默认错误页、请求 ID、Trace ID、内部主机名、内部路径、版本号。&lt;/li&gt;
&lt;li&gt;重定向响应体、异常 JSON、GraphQL Error、REST 错误格式。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>代码仓库与开发痕迹</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/17-%E4%BB%A3%E7%A0%81%E4%BB%93%E5%BA%93%E4%B8%8E%E5%BC%80%E5%8F%91%E7%97%95%E8%BF%B9/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:55 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/17-%E4%BB%A3%E7%A0%81%E4%BB%93%E5%BA%93%E4%B8%8E%E5%BC%80%E5%8F%91%E7%97%95%E8%BF%B9/</guid>
        <description>&lt;h1 id=&#34;代码仓库与开发痕迹&#34;&gt;代码仓库与开发痕迹
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;GitHub/GitLab/Gitee 搜索组织、项目名、域名、API Key、环境名。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;.git&lt;/code&gt; 暴露、&lt;code&gt;.svn&lt;/code&gt;、&lt;code&gt;.hg&lt;/code&gt;、CI 配置、Dockerfile、Compose、K8s YAML。&lt;/li&gt;
&lt;li&gt;包管理文件：&lt;code&gt;package.json&lt;/code&gt;、&lt;code&gt;pom.xml&lt;/code&gt;、&lt;code&gt;requirements.txt&lt;/code&gt;、&lt;code&gt;go.mod&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;GitDorking 可作为 API 和敏感信息线索来源。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>框架、CMS 与组件指纹</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/13-%E6%A1%86%E6%9E%B6cms%E4%B8%8E%E7%BB%84%E4%BB%B6%E6%8C%87%E7%BA%B9/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:55 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/13-%E6%A1%86%E6%9E%B6cms%E4%B8%8E%E7%BB%84%E4%BB%B6%E6%8C%87%E7%BA%B9/</guid>
        <description>&lt;h1 id=&#34;框架cms-与组件指纹&#34;&gt;框架、CMS 与组件指纹
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;Web 框架：Spring、Django、Flask、Laravel、Rails、Express、Next.js、Nuxt、ASP.NET。&lt;/li&gt;
&lt;li&gt;CMS：WordPress、Drupal、Joomla、Magento、Shopify、自研后台。&lt;/li&gt;
&lt;li&gt;指纹来源：HTTP 头、Cookie、HTML 源码、特定目录、文件扩展名、错误页。&lt;/li&gt;
&lt;li&gt;组件版本：JS 库、CSS 框架、后端框架、插件、主题、构建工具。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>移动端与客户端补充</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/19-%E7%A7%BB%E5%8A%A8%E7%AB%AF%E4%B8%8E%E5%AE%A2%E6%88%B7%E7%AB%AF%E8%A1%A5%E5%85%85/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:55 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/19-%E7%A7%BB%E5%8A%A8%E7%AB%AF%E4%B8%8E%E5%AE%A2%E6%88%B7%E7%AB%AF%E8%A1%A5%E5%85%85/</guid>
        <description>&lt;h1 id=&#34;移动端与客户端补充&#34;&gt;移动端与客户端补充
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;Android/iOS 包中的 API Base URL、证书 Pinning 配置、第三方 SDK Key。&lt;/li&gt;
&lt;li&gt;小程序、桌面客户端、浏览器插件、Electron 应用中的接口和配置。&lt;/li&gt;
&lt;li&gt;WebView 与 H5 页面、深链、Universal Link、App Link。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>应用架构识别</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/15-%E5%BA%94%E7%94%A8%E6%9E%B6%E6%9E%84%E8%AF%86%E5%88%AB/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:55 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/15-%E5%BA%94%E7%94%A8%E6%9E%B6%E6%9E%84%E8%AF%86%E5%88%AB/</guid>
        <description>&lt;h1 id=&#34;应用架构识别&#34;&gt;应用架构识别
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;单体、微服务、Serverless、PaaS、容器、Kubernetes、API Gateway。&lt;/li&gt;
&lt;li&gt;静态资源存储：S3、Azure Blob、GCS、OSS、COS。&lt;/li&gt;
&lt;li&gt;第三方服务：支付、短信、邮件、风控、客服、统计、广告、地图、验证码。&lt;/li&gt;
&lt;li&gt;网络组件：反向代理、负载均衡、CDN、WAF、防火墙、IDS/IPS。&lt;/li&gt;
&lt;li&gt;架构映射覆盖 Web Server、PaaS、Serverless、微服务、静态存储、数据库、认证、第三方服务、反向代理、CDN、WAF 等。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>应用流程与权限面</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/14-%E5%BA%94%E7%94%A8%E6%B5%81%E7%A8%8B%E4%B8%8E%E6%9D%83%E9%99%90%E9%9D%A2/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:55 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/14-%E5%BA%94%E7%94%A8%E6%B5%81%E7%A8%8B%E4%B8%8E%E6%9D%83%E9%99%90%E9%9D%A2/</guid>
        <description>&lt;h1 id=&#34;应用流程与权限面&#34;&gt;应用流程与权限面
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;登录、注册、找回密码、改密、绑定 MFA、OAuth/OIDC/SAML。&lt;/li&gt;
&lt;li&gt;普通用户、管理员、商户、运营、客服、审核员等角色。&lt;/li&gt;
&lt;li&gt;业务流程：下单、支付、退款、提现、审批、邀请、上传、导出、消息通知。&lt;/li&gt;
&lt;li&gt;在测试前映射主要工作流和执行路径，否则无法形成完整测试覆盖。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>云与存储资产</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/18-%E4%BA%91%E4%B8%8E%E5%AD%98%E5%82%A8%E8%B5%84%E4%BA%A7/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:55 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/18-%E4%BA%91%E4%B8%8E%E5%AD%98%E5%82%A8%E8%B5%84%E4%BA%A7/</guid>
        <description>&lt;h1 id=&#34;云与存储资产&#34;&gt;云与存储资产
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;对象存储桶、CDN 源站、静态站点托管、镜像仓库、函数计算、API Gateway。&lt;/li&gt;
&lt;li&gt;云域名特征、Bucket 命名、公开读写、索引列表、备份文件、日志文件。&lt;/li&gt;
&lt;li&gt;IAM 线索、临时凭证、Access Key 暴露、预签名 URL。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>IP、端口与服务</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/06-ip%E7%AB%AF%E5%8F%A3%E4%B8%8E%E6%9C%8D%E5%8A%A1/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:54 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/06-ip%E7%AB%AF%E5%8F%A3%E4%B8%8E%E6%9C%8D%E5%8A%A1/</guid>
        <description>&lt;h1 id=&#34;ip端口与服务&#34;&gt;IP、端口与服务
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;域名解析到 IP、历史解析 IP、同 IP 虚拟主机、反向 IP、旁站。&lt;/li&gt;
&lt;li&gt;标准端口：80、443。&lt;/li&gt;
&lt;li&gt;非标准 Web 端口：8080、8000、8443、9443、9000、5000、3000、7001、8081 等。&lt;/li&gt;
&lt;li&gt;Web 应用可能运行在任意 TCP 端口，服务识别可发现非标准 HTTP/HTTPS 服务。&lt;/li&gt;
&lt;li&gt;注意授权边界，端口扫描属于主动行为。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>Web Server 指纹</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/07-webserver%E6%8C%87%E7%BA%B9/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:54 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/07-webserver%E6%8C%87%E7%BA%B9/</guid>
        <description>&lt;h1 id=&#34;web-server-指纹&#34;&gt;Web Server 指纹
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;识别 Nginx、Apache、IIS、Tomcat、Jetty、OpenResty、Caddy、Kestrel、Node.js 等。&lt;/li&gt;
&lt;li&gt;观察 &lt;code&gt;Server&lt;/code&gt;、响应头顺序、默认错误页、状态码差异、TLS 行为。&lt;/li&gt;
&lt;li&gt;Web Server 指纹用于识别服务器类型和版本，从而判断是否存在已知版本风险。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>目录、路径与文件枚举</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/09-%E7%9B%AE%E5%BD%95%E8%B7%AF%E5%BE%84%E4%B8%8E%E6%96%87%E4%BB%B6%E6%9E%9A%E4%B8%BE/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:54 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/09-%E7%9B%AE%E5%BD%95%E8%B7%AF%E5%BE%84%E4%B8%8E%E6%96%87%E4%BB%B6%E6%9E%9A%E4%B8%BE/</guid>
        <description>&lt;h1 id=&#34;目录路径与文件枚举&#34;&gt;目录、路径与文件枚举
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;普通路径：&lt;code&gt;/admin&lt;/code&gt;、&lt;code&gt;/login&lt;/code&gt;、&lt;code&gt;/api&lt;/code&gt;、&lt;code&gt;/upload&lt;/code&gt;、&lt;code&gt;/backup&lt;/code&gt;、&lt;code&gt;/debug&lt;/code&gt;、&lt;code&gt;/test&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;框架路径：&lt;code&gt;/wp-admin&lt;/code&gt;、&lt;code&gt;/wp-content&lt;/code&gt;、&lt;code&gt;/static&lt;/code&gt;、&lt;code&gt;/assets&lt;/code&gt;、&lt;code&gt;/vendor&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;敏感文件：备份包、压缩包、日志、&lt;code&gt;.env&lt;/code&gt;、配置文件、数据库导出、源码包。&lt;/li&gt;
&lt;li&gt;目录/文件结构、特定文件夹、文件扩展名、错误信息都可用于组件识别。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>搜索引擎与公开索引</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/03-%E6%90%9C%E7%B4%A2%E5%BC%95%E6%93%8E%E4%B8%8E%E5%85%AC%E5%BC%80%E7%B4%A2%E5%BC%95/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:54 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/03-%E6%90%9C%E7%B4%A2%E5%BC%95%E6%93%8E%E4%B8%8E%E5%85%AC%E5%BC%80%E7%B4%A2%E5%BC%95/</guid>
        <description>&lt;h1 id=&#34;搜索引擎与公开索引&#34;&gt;搜索引擎与公开索引
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;使用 Google、Bing、DuckDuckGo、Baidu、Common Crawl、Internet Archive、Censys、Shodan 等多个来源，因为不同搜索引擎索引结果不同。&lt;/li&gt;
&lt;li&gt;关注泄露类型：网络图、配置、管理员邮件、登录流程、用户名格式、密钥、云配置、错误信息、开发/测试/UAT/预发环境。&lt;/li&gt;
&lt;li&gt;常用搜索维度：&lt;code&gt;site:&lt;/code&gt;、&lt;code&gt;inurl:&lt;/code&gt;、&lt;code&gt;intitle:&lt;/code&gt;、&lt;code&gt;intext:&lt;/code&gt;、&lt;code&gt;filetype:&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;历史页面：Wayback Machine、archive.ph、缓存页面、旧 sitemap、旧接口路径。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>页面源码与前端泄露</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/10-%E9%A1%B5%E9%9D%A2%E6%BA%90%E7%A0%81%E4%B8%8E%E5%89%8D%E7%AB%AF%E6%B3%84%E9%9C%B2/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:54 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/10-%E9%A1%B5%E9%9D%A2%E6%BA%90%E7%A0%81%E4%B8%8E%E5%89%8D%E7%AB%AF%E6%B3%84%E9%9C%B2/</guid>
        <description>&lt;h1 id=&#34;页面源码与前端泄露&#34;&gt;页面源码与前端泄露
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;HTML 注释、隐藏字段、调试信息、SQL 片段、内部 IP、用户名、测试密码。&lt;/li&gt;
&lt;li&gt;JavaScript 中的 API 地址、GraphQL 地址、内部路由、云存储地址、API Key、Feature Flag。&lt;/li&gt;
&lt;li&gt;Source Map：&lt;code&gt;.js.map&lt;/code&gt;、&lt;code&gt;.css.map&lt;/code&gt;，可能还原前端源码和源码路径。&lt;/li&gt;
&lt;li&gt;审查 HTML 注释、元数据、JS 文件、Source Map、重定向响应体、生成文件元数据。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>应用入口点</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/11-%E5%BA%94%E7%94%A8%E5%85%A5%E5%8F%A3%E7%82%B9/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:54 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/11-%E5%BA%94%E7%94%A8%E5%85%A5%E5%8F%A3%E7%82%B9/</guid>
        <description>&lt;h1 id=&#34;应用入口点&#34;&gt;应用入口点
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;URL、路径参数、Query 参数、POST Body、JSON、XML、Multipart、Cookie、Header。&lt;/li&gt;
&lt;li&gt;隐藏表单字段、CSRF Token、状态字段、价格/数量字段、回调地址。&lt;/li&gt;
&lt;li&gt;HTTP 方法：GET、POST、PUT、PATCH、DELETE、OPTIONS。&lt;/li&gt;
&lt;li&gt;WebSocket、SSE、gRPC-Web、GraphQL、文件上传、下载、导出、导入。&lt;/li&gt;
&lt;li&gt;记录每个请求/响应、参数、认证状态、TLS、是否多步骤流程、是否 WebSocket。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>域名与 DNS</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/04-%E5%9F%9F%E5%90%8D%E4%B8%8Edns/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:54 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/04-%E5%9F%9F%E5%90%8D%E4%B8%8Edns/</guid>
        <description>&lt;h1 id=&#34;域名与-dns&#34;&gt;域名与 DNS
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;根域、子域、泛解析、CNAME、A/AAAA、MX、TXT、NS、CAA、PTR。&lt;/li&gt;
&lt;li&gt;被动 DNS：公开 DNS、反查、搜索引擎、Passive DNS 数据库、证书透明度日志。&lt;/li&gt;
&lt;li&gt;主动 DNS：子域枚举、字典爆破、区域传送尝试、DNS 记录枚举。&lt;/li&gt;
&lt;li&gt;工具知识面：&lt;code&gt;dig&lt;/code&gt;、&lt;code&gt;nslookup&lt;/code&gt;、&lt;code&gt;host&lt;/code&gt;、&lt;code&gt;amass&lt;/code&gt;、&lt;code&gt;subfinder&lt;/code&gt;、&lt;code&gt;dnsrecon&lt;/code&gt;、&lt;code&gt;fierce&lt;/code&gt;。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>元文件与爬虫文件</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/08-%E5%85%83%E6%96%87%E4%BB%B6%E4%B8%8E%E7%88%AC%E8%99%AB%E6%96%87%E4%BB%B6/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:54 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/08-%E5%85%83%E6%96%87%E4%BB%B6%E4%B8%8E%E7%88%AC%E8%99%AB%E6%96%87%E4%BB%B6/</guid>
        <description>&lt;h1 id=&#34;元文件与爬虫文件&#34;&gt;元文件与爬虫文件
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;&lt;code&gt;robots.txt&lt;/code&gt;、&lt;code&gt;sitemap.xml&lt;/code&gt;、&lt;code&gt;security.txt&lt;/code&gt;、&lt;code&gt;humans.txt&lt;/code&gt;、&lt;code&gt;.well-known/*&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;robots.txt&lt;/code&gt; 可能暴露隐藏路径，但不能当访问控制。&lt;/li&gt;
&lt;li&gt;页面 &lt;code&gt;meta&lt;/code&gt; 标签、OpenGraph、Twitter Card、App ID、站点名、作者、生成器。&lt;/li&gt;
&lt;li&gt;公开 manifest：&lt;code&gt;manifest.json&lt;/code&gt;、&lt;code&gt;asset-manifest.json&lt;/code&gt;、&lt;code&gt;service-worker.js&lt;/code&gt;。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>证书与 CT 日志</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/05-%E8%AF%81%E4%B9%A6%E4%B8%8Ect%E6%97%A5%E5%BF%97/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:54 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/05-%E8%AF%81%E4%B9%A6%E4%B8%8Ect%E6%97%A5%E5%BF%97/</guid>
        <description>&lt;h1 id=&#34;证书与-ct-日志&#34;&gt;证书与 CT 日志
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;检查 TLS 证书的 CN、SAN、颁发机构、有效期、通配符证书。&lt;/li&gt;
&lt;li&gt;查 CT 日志发现 &lt;code&gt;dev&lt;/code&gt;、&lt;code&gt;staging&lt;/code&gt;、&lt;code&gt;test&lt;/code&gt;、&lt;code&gt;admin&lt;/code&gt;、&lt;code&gt;legacy&lt;/code&gt;、隐藏子域。&lt;/li&gt;
&lt;li&gt;CT 日志可发现 DNS 区域传送、反查、搜索引擎无法直接发现的主机名，并要求验证归属和范围。&lt;/li&gt;
&lt;li&gt;可用来源：&lt;code&gt;crt.sh&lt;/code&gt;、Censys、Google CT、Cloudflare CT、Cert Spotter 等。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>组织与资产画像</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/02-%E7%BB%84%E7%BB%87%E4%B8%8E%E8%B5%84%E4%BA%A7%E7%94%BB%E5%83%8F/</link>
        <pubDate>Wed, 17 Jun 2026 11:20:53 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/01-%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86/02-%E7%BB%84%E7%BB%87%E4%B8%8E%E8%B5%84%E4%BA%A7%E7%94%BB%E5%83%8F/</guid>
        <description>&lt;h1 id=&#34;组织与资产画像&#34;&gt;组织与资产画像
&lt;/h1&gt;&lt;ul&gt;
&lt;li&gt;公司名、品牌、子公司、并购资产、旧品牌、海外站点。&lt;/li&gt;
&lt;li&gt;根域名、相关域名、拼写变体、国际化域名、历史域名。&lt;/li&gt;
&lt;li&gt;ASN、IP 段、云账号痕迹、CDN、托管平台、邮件服务、第三方 SaaS。&lt;/li&gt;
&lt;li&gt;公开文档、招聘 JD、技术博客、开发者文档、状态页、帮助中心、公告页。&lt;/li&gt;
&lt;/ul&gt;</description>
        </item>
        <item>
        <title>HTTP请求</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/02-http%E8%AF%B7%E6%B1%82/</link>
        <pubDate>Tue, 16 Jun 2026 18:58:11 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/02-http%E8%AF%B7%E6%B1%82/</guid>
        <description></description>
        </item>
        <item>
        <title>SQL注入</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/12-sql%E6%B3%A8%E5%85%A5/</link>
        <pubDate>Tue, 16 Jun 2026 18:58:11 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/12-sql%E6%B3%A8%E5%85%A5/</guid>
        <description></description>
        </item>
        <item>
        <title>SSRF</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/15-ssrf/</link>
        <pubDate>Tue, 16 Jun 2026 18:58:11 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/15-ssrf/</guid>
        <description></description>
        </item>
        <item>
        <title>WAF</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/14-waf/</link>
        <pubDate>Tue, 16 Jun 2026 18:58:11 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/14-waf/</guid>
        <description></description>
        </item>
        <item>
        <title>命令执行</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/13-%E5%91%BD%E4%BB%A4%E6%89%A7%E8%A1%8C/</link>
        <pubDate>Tue, 16 Jun 2026 18:58:11 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/13-%E5%91%BD%E4%BB%A4%E6%89%A7%E8%A1%8C/</guid>
        <description></description>
        </item>
        <item>
        <title>文件包含</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/09-%E6%96%87%E4%BB%B6%E5%8C%85%E5%90%AB/</link>
        <pubDate>Tue, 16 Jun 2026 18:58:11 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/09-%E6%96%87%E4%BB%B6%E5%8C%85%E5%90%AB/</guid>
        <description></description>
        </item>
        <item>
        <title>文件上传</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/10-%E6%96%87%E4%BB%B6%E4%B8%8A%E4%BC%A0/</link>
        <pubDate>Tue, 16 Jun 2026 18:58:11 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/10-%E6%96%87%E4%BB%B6%E4%B8%8A%E4%BC%A0/</guid>
        <description></description>
        </item>
        <item>
        <title>反序列化</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/17-%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96/</link>
        <pubDate>Tue, 16 Jun 2026 18:56:20 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/17-%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96/</guid>
        <description></description>
        </item>
        <item>
        <title>认证与会话</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/05-%E8%AE%A4%E8%AF%81%E4%B8%8E%E4%BC%9A%E8%AF%9D/</link>
        <pubDate>Tue, 16 Jun 2026 18:56:20 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/05-%E8%AE%A4%E8%AF%81%E4%B8%8E%E4%BC%9A%E8%AF%9D/</guid>
        <description></description>
        </item>
        <item>
        <title>任意文件读取</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/08-%E4%BB%BB%E6%84%8F%E6%96%87%E4%BB%B6%E8%AF%BB%E5%8F%96/</link>
        <pubDate>Tue, 16 Jun 2026 18:56:20 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/08-%E4%BB%BB%E6%84%8F%E6%96%87%E4%BB%B6%E8%AF%BB%E5%8F%96/</guid>
        <description></description>
        </item>
        <item>
        <title>源码泄露与备份文件</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/03-%E6%BA%90%E7%A0%81%E6%B3%84%E9%9C%B2%E4%B8%8E%E5%A4%87%E4%BB%BD%E6%96%87%E4%BB%B6/</link>
        <pubDate>Tue, 16 Jun 2026 18:56:20 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/03-%E6%BA%90%E7%A0%81%E6%B3%84%E9%9C%B2%E4%B8%8E%E5%A4%87%E4%BB%BD%E6%96%87%E4%BB%B6/</guid>
        <description></description>
        </item>
        <item>
        <title>越权与访问控制</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/06-%E8%B6%8A%E6%9D%83%E4%B8%8E%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/</link>
        <pubDate>Tue, 16 Jun 2026 18:56:20 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/06-%E8%B6%8A%E6%9D%83%E4%B8%8E%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/</guid>
        <description></description>
        </item>
        <item>
        <title>AI安全总览</title>
        <link>https://blog.xxchenchen.top/wiki/ai%E5%AE%89%E5%85%A8/00-ai%E5%AE%89%E5%85%A8%E6%80%BB%E8%A7%88/</link>
        <pubDate>Tue, 16 Jun 2026 18:43:51 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/ai%E5%AE%89%E5%85%A8/00-ai%E5%AE%89%E5%85%A8%E6%80%BB%E8%A7%88/</guid>
        <description>&lt;h1 id=&#34;ai安全总览&#34;&gt;AI安全总览
&lt;/h1&gt;&lt;p&gt;当前 &lt;code&gt;AI安全&lt;/code&gt; 作为一级分类，先收纳以下方向：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;大模型基础&lt;/li&gt;
&lt;li&gt;大模型攻击与防护&lt;/li&gt;
&lt;li&gt;RAG / MCP 安全&lt;/li&gt;
&lt;li&gt;LLM 应用安全&lt;/li&gt;
&lt;li&gt;Agent / Multi-Agent 安全相关&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;当前内容&#34;&gt;当前内容
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;%e5%9f%ba%e7%a1%80%e5%ad%a6%e4%b9%a0&#34; &gt;基础学习&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.xxchenchen.top/wiki/AI%E5%AE%89%E5%85%A8/%E6%94%BB%E5%87%BB%E4%B8%8E%E5%8D%8F%E8%AE%AE%E5%AE%89%E5%85%A8/&#34; &gt;攻击与协议安全&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;%e5%ba%94%e7%94%a8%e5%ae%89%e5%85%a8&#34; &gt;应用安全&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;Agent&#34; &gt;Agent&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;后续可继续细分&#34;&gt;后续可继续细分
&lt;/h2&gt;&lt;p&gt;你后面可以继续让我拆成例如：&lt;/p&gt;</description>
        </item>
        <item>
        <title>Web安全总览</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/00-web%E5%AE%89%E5%85%A8%E6%80%BB%E8%A7%88/</link>
        <pubDate>Tue, 16 Jun 2026 18:41:55 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/00-web%E5%AE%89%E5%85%A8%E6%80%BB%E8%A7%88/</guid>
        <description>&lt;h1 id=&#34;web安全总览&#34;&gt;Web安全总览
&lt;/h1&gt;&lt;p&gt;当前 &lt;code&gt;Web安全&lt;/code&gt; 作为一级分类，先收纳以下方向：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;OWASP Top 10&lt;/li&gt;
&lt;li&gt;常见 Web 漏洞&lt;/li&gt;
&lt;li&gt;Web 语言与框架&lt;/li&gt;
&lt;li&gt;Web CTF / 靶场 / 题解&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;当前内容入口&#34;&gt;当前内容入口
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.xxchenchen.top/wiki/Web%E5%AE%89%E5%85%A8/OWASP%20Top%2010%202025/&#34; &gt;OWASP Top 10 2025&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.xxchenchen.top/wiki/Web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/&#34; &gt;基础与漏洞&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.xxchenchen.top/wiki/Web%E5%AE%89%E5%85%A8/%E8%AF%AD%E8%A8%80%E7%89%B9%E6%80%A7/&#34; &gt;语言特性&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;%e4%b8%93%e9%a2%98%e6%a1%88%e4%be%8b&#34; &gt;专题案例&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;%e5%ae%9e%e6%88%98%e9%a2%98%e8%a7%a3&#34; &gt;实战题解&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;已明确归属到-web安全-的内容范围&#34;&gt;已明确归属到 Web安全 的内容范围
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;SQL注入&lt;/li&gt;
&lt;li&gt;XSS&lt;/li&gt;
&lt;li&gt;SSRF&lt;/li&gt;
&lt;li&gt;XXE&lt;/li&gt;
&lt;li&gt;CSRF&lt;/li&gt;
&lt;li&gt;文件上传&lt;/li&gt;
&lt;li&gt;文件包含&lt;/li&gt;
&lt;li&gt;命令执行&lt;/li&gt;
&lt;li&gt;Webshell&lt;/li&gt;
&lt;li&gt;认证、鉴权、配置与日志问题&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;后续可继续细分&#34;&gt;后续可继续细分
&lt;/h2&gt;&lt;p&gt;你后面可以继续让我拆成例如：&lt;/p&gt;</description>
        </item>
        <item>
        <title>RAG投毒与MCP协议安全</title>
        <link>https://blog.xxchenchen.top/wiki/ai%E5%AE%89%E5%85%A8/%E6%94%BB%E5%87%BB%E4%B8%8E%E5%8D%8F%E8%AE%AE%E5%AE%89%E5%85%A8/rag%E6%8A%95%E6%AF%92%E4%B8%8Emcp%E5%8D%8F%E8%AE%AE%E5%AE%89%E5%85%A8/</link>
        <pubDate>Sun, 24 May 2026 16:04:45 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/ai%E5%AE%89%E5%85%A8/%E6%94%BB%E5%87%BB%E4%B8%8E%E5%8D%8F%E8%AE%AE%E5%AE%89%E5%85%A8/rag%E6%8A%95%E6%AF%92%E4%B8%8Emcp%E5%8D%8F%E8%AE%AE%E5%AE%89%E5%85%A8/</guid>
        <description>&lt;h1 id=&#34;rag投毒与mcp协议安全&#34;&gt;RAG投毒与MCP协议安全
&lt;/h1&gt;&lt;blockquote&gt;
&lt;p&gt;适用范围：LLM 应用安全、Agent 安全、RAG 安全、工具调用安全&lt;br&gt;
整理日期：2026-05-24&lt;br&gt;
这篇笔记的目标：把 &lt;strong&gt;RAG投毒&lt;/strong&gt; 和 &lt;strong&gt;MCP协议安全&lt;/strong&gt; 这两个经常一起出现、但本质不同的概念彻底分开讲清楚。&lt;/p&gt;</description>
        </item>
        <item>
        <title>TOP10-Mishandling of Exceptional Conditions（处理异常情况不当）</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top10-mishandling-of-exceptional-conditions%E5%A4%84%E7%90%86%E5%BC%82%E5%B8%B8%E6%83%85%E5%86%B5%E4%B8%8D%E5%BD%93/</link>
        <pubDate>Wed, 20 May 2026 12:33:47 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top10-mishandling-of-exceptional-conditions%E5%A4%84%E7%90%86%E5%BC%82%E5%B8%B8%E6%83%85%E5%86%B5%E4%B8%8D%E5%BD%93/</guid>
        <description>&lt;p&gt;在 &lt;strong&gt;OWASP Top 10:2025&lt;/strong&gt; 里，&lt;strong&gt;Mishandling of Exceptional Conditions&lt;/strong&gt; 排在 &lt;strong&gt;A10，也就是第 10 位&lt;/strong&gt;。这是 &lt;strong&gt;2025 新增的类别&lt;/strong&gt;，它聚焦的是“异常条件处理不当”：系统在遇到缺参、空指针、权限不足、网络中断、资源耗尽、状态异常、事务中断、未预期输入时，没有正确地预防、识别和处理这些异常，最终进入不可预测状态，甚至直接 &lt;strong&gt;fail-open（失败时放行）&lt;/strong&gt;。&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/0x00_2025-Introduction/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;OWASP Top 10:2025 Introduction&lt;/a&gt;&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/A10_2025-Mishandling_of_Exceptional_Conditions/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;A10:2025 Mishandling of Exceptional Conditions&lt;/a&gt;&lt;/p&gt;</description>
        </item>
        <item>
        <title>TOP7-Authentication Failures（身份验证失败）</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top7-authentication-failures%E8%BA%AB%E4%BB%BD%E9%AA%8C%E8%AF%81%E5%A4%B1%E8%B4%A5/</link>
        <pubDate>Wed, 20 May 2026 12:33:47 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top7-authentication-failures%E8%BA%AB%E4%BB%BD%E9%AA%8C%E8%AF%81%E5%A4%B1%E8%B4%A5/</guid>
        <description>&lt;p&gt;在 &lt;strong&gt;OWASP Top 10:2025&lt;/strong&gt; 里，&lt;strong&gt;Authentication Failures&lt;/strong&gt; 排在 &lt;strong&gt;A07，也就是第 7 位&lt;/strong&gt;。它和 2021 一样保持在第 7 位，只是名字从 “Identification and Authentication Failures” 略微调整为更直接的 “Authentication Failures”。它关注的是：系统把&lt;strong&gt;不该被当成合法用户的人，当成了合法身份&lt;/strong&gt;，或者让攻击者过于容易地猜解、复用、接管、绕过身份认证。&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/0x00_2025-Introduction/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;OWASP Top 10:2025 Introduction&lt;/a&gt;&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/A07_2025-Authentication_Failures/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;A07:2025 Authentication Failures&lt;/a&gt;&lt;/p&gt;</description>
        </item>
        <item>
        <title>TOP8-Software or Data Integrity Failures（软件或数据完整性故障）</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top8-software-or-data-integrity-failures%E8%BD%AF%E4%BB%B6%E6%88%96%E6%95%B0%E6%8D%AE%E5%AE%8C%E6%95%B4%E6%80%A7%E6%95%85%E9%9A%9C/</link>
        <pubDate>Wed, 20 May 2026 12:33:47 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top8-software-or-data-integrity-failures%E8%BD%AF%E4%BB%B6%E6%88%96%E6%95%B0%E6%8D%AE%E5%AE%8C%E6%95%B4%E6%80%A7%E6%95%85%E9%9A%9C/</guid>
        <description>&lt;p&gt;在 &lt;strong&gt;OWASP Top 10:2025&lt;/strong&gt; 里，&lt;strong&gt;Software or Data Integrity Failures&lt;/strong&gt; 排在 &lt;strong&gt;A08，也就是第 8 位&lt;/strong&gt;。它延续了 2021 的排名，只是名字做了轻微澄清。这个类别关注的是：系统&lt;strong&gt;没有验证软件、代码、更新包或数据对象的完整性，就直接把它们当成可信内容使用了&lt;/strong&gt;。&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/0x00_2025-Introduction/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;OWASP Top 10:2025 Introduction&lt;/a&gt;&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/A08_2025-Software_or_Data_Integrity_Failures/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;A08:2025 Software or Data Integrity Failures&lt;/a&gt;&lt;/p&gt;</description>
        </item>
        <item>
        <title>TOP9-Security Logging and Alerting Failures（安全日志记录和警报故障）</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top9-security-logging-and-alerting-failures%E5%AE%89%E5%85%A8%E6%97%A5%E5%BF%97%E8%AE%B0%E5%BD%95%E5%92%8C%E8%AD%A6%E6%8A%A5%E6%95%85%E9%9A%9C/</link>
        <pubDate>Wed, 20 May 2026 12:33:47 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top9-security-logging-and-alerting-failures%E5%AE%89%E5%85%A8%E6%97%A5%E5%BF%97%E8%AE%B0%E5%BD%95%E5%92%8C%E8%AD%A6%E6%8A%A5%E6%95%85%E9%9A%9C/</guid>
        <description>&lt;p&gt;在 &lt;strong&gt;OWASP Top 10:2025&lt;/strong&gt; 里，&lt;strong&gt;Security Logging and Alerting Failures&lt;/strong&gt; 排在 &lt;strong&gt;A09，也就是第 9 位&lt;/strong&gt;。它延续了 2021 的位置，但名字从 “Logging and Monitoring Failures” 调整成了更强调行动性的 “Logging and Alerting Failures”。OWASP 的意思很明确：&lt;strong&gt;光有日志不够，日志如果不能触发正确告警和响应，价值是很有限的。&lt;/strong&gt;&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/0x00_2025-Introduction/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;OWASP Top 10:2025 Introduction&lt;/a&gt;&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/A09_2025-Security_Logging_and_Alerting_Failures/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;A09:2025 Security Logging and Alerting Failures&lt;/a&gt;&lt;/p&gt;</description>
        </item>
        <item>
        <title>TOP3-Software Supply Chain FailuresO（软件供应链故障）</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top3-software-supply-chain-failureso%E8%BD%AF%E4%BB%B6%E4%BE%9B%E5%BA%94%E9%93%BE%E6%95%85%E9%9A%9C/</link>
        <pubDate>Wed, 20 May 2026 12:33:46 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top3-software-supply-chain-failureso%E8%BD%AF%E4%BB%B6%E4%BE%9B%E5%BA%94%E9%93%BE%E6%95%85%E9%9A%9C/</guid>
        <description>&lt;p&gt;在 &lt;strong&gt;OWASP Top 10:2025&lt;/strong&gt; 里，&lt;strong&gt;Software Supply Chain Failures&lt;/strong&gt; 排在 &lt;strong&gt;A03，也就是第 3 位&lt;/strong&gt;。它可以理解成“软件供应链失效”：风险不再只是“依赖里有漏洞”，而是从依赖、构建、仓库、IDE、CI/CD、制品、更新发布到生产部署的整条链路，只要有一个环节被投毒、失管、篡改或长期裸奔，最后都会变成你的应用风险。OWASP 在 2025 版里明确把它从 2021 年的 “Vulnerable and Outdated Components” 扩展成了更大的风险类别，说明现代软件最危险的地方之一，已经不是你自己写的业务代码，而是你信任的那整条开发与交付链。&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/0x00_2025-Introduction/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;OWASP Top 10:2025 Introduction&lt;/a&gt;&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/A03_2025-Software_Supply_Chain_Failures/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;A03:2025 Software Supply Chain Failures&lt;/a&gt;&lt;/p&gt;</description>
        </item>
        <item>
        <title>TOP4-Cryptographic Failures（密码学故障）</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top4-cryptographic-failures%E5%AF%86%E7%A0%81%E5%AD%A6%E6%95%85%E9%9A%9C/</link>
        <pubDate>Wed, 20 May 2026 12:33:46 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top4-cryptographic-failures%E5%AF%86%E7%A0%81%E5%AD%A6%E6%95%85%E9%9A%9C/</guid>
        <description>&lt;p&gt;在 &lt;strong&gt;OWASP Top 10:2025&lt;/strong&gt; 里，&lt;strong&gt;Cryptographic Failures&lt;/strong&gt; 排在 &lt;strong&gt;A04，也就是第 4 位&lt;/strong&gt;。它从 2021 年的第 2 位下降到了第 4 位，但这不代表它不重要，而是说明其它系统性风险上升得更快。它关注的不是单纯“有没有加密”，而是更完整的一组问题：没加密、加密不够强、密钥管理差、随机数弱、证书校验错、模式用错、散列算法过时，都会落在这个类别里。&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/0x00_2025-Introduction/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;OWASP Top 10:2025 Introduction&lt;/a&gt;&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/A04_2025-Cryptographic_Failures/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;A04:2025 Cryptographic Failures&lt;/a&gt;&lt;/p&gt;</description>
        </item>
        <item>
        <title>TOP5-Injection（注入）</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top5-injection%E6%B3%A8%E5%85%A5/</link>
        <pubDate>Wed, 20 May 2026 12:33:46 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top5-injection%E6%B3%A8%E5%85%A5/</guid>
        <description>&lt;p&gt;在 &lt;strong&gt;OWASP Top 10:2025&lt;/strong&gt; 里，&lt;strong&gt;Injection&lt;/strong&gt; 排在 &lt;strong&gt;A05，也就是第 5 位&lt;/strong&gt;。它从 2021 年的第 3 位下降到了第 5 位，但依然是最经典、最常见、也最容易造成高危后果的一类漏洞。它的核心很简单：&lt;strong&gt;不可信输入进入了解释器，并被当成命令、语句或结构的一部分执行了&lt;/strong&gt;。&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/0x00_2025-Introduction/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;OWASP Top 10:2025 Introduction&lt;/a&gt;&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/A05_2025-Injection/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;A05:2025 Injection&lt;/a&gt;&lt;/p&gt;</description>
        </item>
        <item>
        <title>TOP6-Insecure Design（不安全设计）</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top6-insecure-design%E4%B8%8D%E5%AE%89%E5%85%A8%E8%AE%BE%E8%AE%A1/</link>
        <pubDate>Wed, 20 May 2026 12:33:46 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top6-insecure-design%E4%B8%8D%E5%AE%89%E5%85%A8%E8%AE%BE%E8%AE%A1/</guid>
        <description>&lt;p&gt;在 &lt;strong&gt;OWASP Top 10:2025&lt;/strong&gt; 里，&lt;strong&gt;Insecure Design&lt;/strong&gt; 排在 &lt;strong&gt;A06，也就是第 6 位&lt;/strong&gt;。它从 2021 年的第 4 位降到了第 6 位，但这并不代表它不关键。相反，OWASP 把它保留在榜单里，就是因为很多严重安全问题并不是“代码写错了”，而是&lt;strong&gt;从需求、流程、权限模型、业务状态机、租户隔离到失败状态设计，一开始就没有把安全控制设计进去&lt;/strong&gt;。&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/0x00_2025-Introduction/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;OWASP Top 10:2025 Introduction&lt;/a&gt;&lt;br&gt;
来源：&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/Top10/2025/A06_2025-Insecure_Design/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;A06:2025 Insecure Design&lt;/a&gt;&lt;/p&gt;</description>
        </item>
        <item>
        <title>OWASP Top 10 2025 总览与分析</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/00-owasp-top-10-2025-%E6%80%BB%E8%A7%88%E4%B8%8E%E5%88%86%E6%9E%90/</link>
        <pubDate>Wed, 20 May 2026 12:28:39 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/00-owasp-top-10-2025-%E6%80%BB%E8%A7%88%E4%B8%8E%E5%88%86%E6%9E%90/</guid>
        <description>&lt;h1 id=&#34;owasp-top-10-2025-总览与分析&#34;&gt;OWASP Top 10 2025 总览与分析
&lt;/h1&gt;&lt;h2 id=&#34;这份笔记适合怎么用&#34;&gt;这份笔记适合怎么用
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;如果你是开发者：先看“怎么理解这份榜单”，再看每一项的“开发/排查重点”。&lt;/li&gt;
&lt;li&gt;如果你是安全测试人员：重点看每一项的“常见表现”和“检查点”。&lt;/li&gt;
&lt;li&gt;如果你是做安全治理：重点看“2025 版变化”和“落地建议”。&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id=&#34;一owasp-top-10-2025-是什么&#34;&gt;一、OWASP Top 10 2025 是什么
&lt;/h2&gt;&lt;p&gt;OWASP Top 10 是面向 Web 应用安全风险的高优先级清单。&lt;br&gt;
2025 版是第 8 次发布，官方说明它依旧是“数据驱动，但不盲从数据”的榜单：一部分来自大规模测试数据，一部分来自社区调查，用来补足那些“现实里很重要、但不容易被自动化工具统计出来”的风险。&lt;/p&gt;</description>
        </item>
        <item>
        <title>QingCen靶场Web入门wp 下</title>
        <link>https://blog.xxchenchen.top/p/qingcen%E9%9D%B6%E5%9C%BAweb%E5%85%A5%E9%97%A8wp-%E4%B8%8B/</link>
        <pubDate>Tue, 28 Apr 2026 15:34:32 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/p/qingcen%E9%9D%B6%E5%9C%BAweb%E5%85%A5%E9%97%A8wp-%E4%B8%8B/</guid>
        <description>&lt;img src="https://blog.xxchenchen.top/img/qingcenctf-cover.svg" alt="Featured image of post QingCen靶场Web入门wp 下" /&gt;&lt;h2 id=&#34;前言&#34;&gt;前言
&lt;/h2&gt;&lt;p&gt;终于到最后了，累/(ㄒoㄒ)/~~&lt;/p&gt;
&lt;h2 id=&#34;ezxss&#34;&gt;EZXSS
&lt;/h2&gt;&lt;h3 id=&#34;ezxss-1&#34;&gt;EZXSS
&lt;/h3&gt;&lt;h3 id=&#34;ezxss_1&#34;&gt;EZXSS_1
&lt;/h3&gt;&lt;h3 id=&#34;ezxss_2&#34;&gt;EZXSS_2
&lt;/h3&gt;&lt;h2 id=&#34;ezxxe&#34;&gt;EZXXE
&lt;/h2&gt;&lt;h3 id=&#34;ezxxe-1&#34;&gt;EZXXE
&lt;/h3&gt;&lt;h3 id=&#34;ezxxe_1&#34;&gt;EZXXE_1
&lt;/h3&gt;&lt;h3 id=&#34;ezxxe_2&#34;&gt;EZXXE_2
&lt;/h3&gt;&lt;h3 id=&#34;ezxxe_3&#34;&gt;EZXXE_3
&lt;/h3&gt;&lt;h2 id=&#34;ezssrf&#34;&gt;EZSSRF
&lt;/h2&gt;&lt;h3 id=&#34;ezssrf-1&#34;&gt;EZSSRF
&lt;/h3&gt;&lt;h3 id=&#34;ezssrf_1&#34;&gt;EZSSRF_1
&lt;/h3&gt;&lt;h3 id=&#34;ezssrf_2&#34;&gt;EZSSRF_2
&lt;/h3&gt;&lt;h3 id=&#34;ezssrf_3&#34;&gt;EZSSRF_3
&lt;/h3&gt;&lt;h3 id=&#34;ezssrf_4&#34;&gt;EZSSRF_4
&lt;/h3&gt;&lt;h3 id=&#34;ezssrf_5&#34;&gt;EZSSRF_5
&lt;/h3&gt;&lt;h3 id=&#34;ezssrf_6&#34;&gt;EZSSRF_6
&lt;/h3&gt;&lt;h2 id=&#34;ezjwt&#34;&gt;EZJWT
&lt;/h2&gt;&lt;h3 id=&#34;ezjwt-1&#34;&gt;EZJWT
&lt;/h3&gt;&lt;h3 id=&#34;ezjwt_1&#34;&gt;EZJWT_1
&lt;/h3&gt;&lt;h3 id=&#34;ezjwt_2&#34;&gt;EZJWT_2
&lt;/h3&gt;&lt;h2 id=&#34;ezpop&#34;&gt;EZPOP
&lt;/h2&gt;&lt;h3 id=&#34;ezpop-1&#34;&gt;EZPOP
&lt;/h3&gt;&lt;h3 id=&#34;ezpop_1&#34;&gt;EZPOP_1
&lt;/h3&gt;&lt;h3 id=&#34;ezpop_2&#34;&gt;EZPOP_2
&lt;/h3&gt;&lt;h3 id=&#34;ezpop_3&#34;&gt;EZPOP_3
&lt;/h3&gt;&lt;h3 id=&#34;ezpop_4&#34;&gt;EZPOP_4
&lt;/h3&gt;&lt;h3 id=&#34;ezpop_5&#34;&gt;EZPOP_5
&lt;/h3&gt;&lt;h3 id=&#34;ezpop_6&#34;&gt;EZPOP_6
&lt;/h3&gt;&lt;h3 id=&#34;ezpop_7&#34;&gt;EZPOP_7
&lt;/h3&gt;&lt;h3 id=&#34;ezpop_8&#34;&gt;EZPOP_8
&lt;/h3&gt;</description>
        </item>
        <item>
        <title>QingCen靶场Web入门wp-中</title>
        <link>https://blog.xxchenchen.top/p/qingcen%E9%9D%B6%E5%9C%BAweb%E5%85%A5%E9%97%A8wp-%E4%B8%AD/</link>
        <pubDate>Tue, 28 Apr 2026 15:34:23 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/p/qingcen%E9%9D%B6%E5%9C%BAweb%E5%85%A5%E9%97%A8wp-%E4%B8%AD/</guid>
        <description>&lt;img src="https://blog.xxchenchen.top/img/qingcenctf-cover.svg" alt="Featured image of post QingCen靶场Web入门wp-中" /&gt;&lt;h2 id=&#34;前言&#34;&gt;前言
&lt;/h2&gt;&lt;p&gt;继续~ 继续~ 鸽了好久&lt;/p&gt;
&lt;h2 id=&#34;ezfl&#34;&gt;EZFL
&lt;/h2&gt;&lt;h3 id=&#34;ezflphp-文件包含&#34;&gt;EZFL(PHP 文件包含)
&lt;/h3&gt;&lt;p&gt;访问靶机
&lt;img src=&#34;https://cloudflare-imgbed.3285433461.workers.dev/file/1780064985077_fl_1.png&#34;
    
    
    
    loading=&#34;lazy&#34;
    decoding=&#34;async&#34;
    
        alt=&#34;fl_1.png&#34;
    
    
&gt;
&lt;br&gt;
先随便点点，没有发现什么特殊交互和信息，看一下注释 发现两行特别注释&lt;/p&gt;
&lt;p&gt;第一条注释确认了后端使用 include($file) 进行文件包含&lt;br&gt;
第二条 Base64 解码后为：flag is in /flag.txt&lt;br&gt;
&lt;img src=&#34;https://cloudflare-imgbed.3285433461.workers.dev/file/1780064990744_fl_2.png&#34;
    
    
    
    loading=&#34;lazy&#34;
    decoding=&#34;async&#34;
    
        alt=&#34;fl_2.png&#34;
    
    
&gt;
&lt;br&gt;
&lt;img src=&#34;https://cloudflare-imgbed.3285433461.workers.dev/file/1780064985043_fl_3.png&#34;
    
    
    
    loading=&#34;lazy&#34;
    decoding=&#34;async&#34;
    
        alt=&#34;fl_3.png&#34;
    
    
&gt;
&lt;br&gt;
由于后端 include() 没有对 $file 做路径限制&lt;/p&gt;</description>
        </item>
        <item>
        <title>TOP2-Security Misconfiguration (安全配置错误)</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top2-security-misconfiguration-%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E9%94%99%E8%AF%AF/</link>
        <pubDate>Mon, 27 Apr 2026 16:32:19 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/owasp-top-10-2025/top2-security-misconfiguration-%E5%AE%89%E5%85%A8%E9%85%8D%E7%BD%AE%E9%94%99%E8%AF%AF/</guid>
        <description>&lt;p&gt;Security Misconfiguration 可以翻成“安全配置错误”或“安全配置不当”。它不是某一个单点漏洞，而是一类问题：系统、应用、框架、云服务、数据库、Web 服务器、中间件明明能配得更安全，但实际部署时配错了、漏配了、保留了默认值，结果给攻击者留下入口。&lt;/p&gt;</description>
        </item>
        <item>
        <title>大模型提示词注入</title>
        <link>https://blog.xxchenchen.top/wiki/ai%E5%AE%89%E5%85%A8/%E6%94%BB%E5%87%BB%E4%B8%8E%E5%8D%8F%E8%AE%AE%E5%AE%89%E5%85%A8/%E5%A4%A7%E6%A8%A1%E5%9E%8B%E6%8F%90%E7%A4%BA%E8%AF%8D%E6%B3%A8%E5%85%A5/</link>
        <pubDate>Tue, 14 Apr 2026 09:48:40 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/ai%E5%AE%89%E5%85%A8/%E6%94%BB%E5%87%BB%E4%B8%8E%E5%8D%8F%E8%AE%AE%E5%AE%89%E5%85%A8/%E5%A4%A7%E6%A8%A1%E5%9E%8B%E6%8F%90%E7%A4%BA%E8%AF%8D%E6%B3%A8%E5%85%A5/</guid>
        <description>&lt;h1 id=&#34;大模型提示词注入&#34;&gt;大模型提示词注入
&lt;/h1&gt;&lt;blockquote&gt;
&lt;p&gt;来源视频：B站《AI安全之大模型提示词注入》&lt;br&gt;
分享人：Zero&lt;br&gt;
发布方：SecureNexusLab&lt;br&gt;
时长：约 47 分钟&lt;br&gt;
笔记定位：用于建立“大模型提示词注入”这一类 AI 安全问题的完整知识框架，便于后续继续补充案例与防护方案。&lt;/p&gt;</description>
        </item>
        <item>
        <title>函数学习</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E8%AF%AD%E8%A8%80%E7%89%B9%E6%80%A7/php/%E5%87%BD%E6%95%B0%E5%AD%A6%E4%B9%A0/</link>
        <pubDate>Mon, 13 Apr 2026 08:48:31 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E8%AF%AD%E8%A8%80%E7%89%B9%E6%80%A7/php/%E5%87%BD%E6%95%B0%E5%AD%A6%E4%B9%A0/</guid>
        <description>&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;
&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;
&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class=&#34;lntd&#34;&gt;
&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-PHP&#34; data-lang=&#34;PHP&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nx&#34;&gt;函数学习————substr&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nx&#34;&gt;string&lt;/span&gt; &lt;span class=&#34;nx&#34;&gt;substr&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;(&lt;/span&gt; &lt;span class=&#34;nx&#34;&gt;string&lt;/span&gt; &lt;span class=&#34;nv&#34;&gt;$string&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;,&lt;/span&gt; &lt;span class=&#34;nx&#34;&gt;int&lt;/span&gt; &lt;span class=&#34;nv&#34;&gt;$start&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;[,&lt;/span&gt; &lt;span class=&#34;nx&#34;&gt;int&lt;/span&gt; &lt;span class=&#34;nv&#34;&gt;$length&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;]&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nx&#34;&gt;\&lt;/span&gt;&lt;span class=&#34;c1&#34;&gt;#返回字符串 string 由 start 和 length 参数指定的子字符串。
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;
&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;
&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class=&#34;lntd&#34;&gt;
&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-PHP&#34; data-lang=&#34;PHP&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nx&#34;&gt;函数学习————intval&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nx&#34;&gt;int&lt;/span&gt; &lt;span class=&#34;nx&#34;&gt;intval&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;(&lt;/span&gt; &lt;span class=&#34;nx&#34;&gt;mixed&lt;/span&gt; &lt;span class=&#34;nv&#34;&gt;$var&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;[,&lt;/span&gt; &lt;span class=&#34;nx&#34;&gt;int&lt;/span&gt; &lt;span class=&#34;nv&#34;&gt;$base&lt;/span&gt; &lt;span class=&#34;o&#34;&gt;=&lt;/span&gt; &lt;span class=&#34;mi&#34;&gt;10&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;]&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nx&#34;&gt;\&lt;/span&gt;&lt;span class=&#34;c1&#34;&gt;#通过使用指定的进制 base 转换（默认是十进制），返回变量 var 的 integer 数值。
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;
&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;
&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class=&#34;lntd&#34;&gt;
&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-PHP&#34; data-lang=&#34;PHP&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nx&#34;&gt;函数学习————mt_srand&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;()&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nx&#34;&gt;void&lt;/span&gt; &lt;span class=&#34;nx&#34;&gt;mt_srand&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;([&lt;/span&gt; &lt;span class=&#34;nx&#34;&gt;int&lt;/span&gt; &lt;span class=&#34;nv&#34;&gt;$seed&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;]&lt;/span&gt; &lt;span class=&#34;p&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nx&#34;&gt;\&lt;/span&gt;&lt;span class=&#34;c1&#34;&gt;#用 seed 来给随机数发生器播种。 没有设定 seed 参数时，会被设为随时数。
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nx&#34;&gt;\&lt;/span&gt;&lt;span class=&#34;c1&#34;&gt;#Note: 自 PHP 4.2.0 起，不再需要用 srand() 或 mt_srand() 给随机数发生器播种
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nx&#34;&gt;\&lt;/span&gt;&lt;span class=&#34;c1&#34;&gt;#因为现在是由系统自动完成的。
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;</description>
        </item>
        <item>
        <title>CSRF</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/07-csrf/</link>
        <pubDate>Mon, 13 Apr 2026 08:48:30 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/07-csrf/</guid>
        <description></description>
        </item>
        <item>
        <title>Golang</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E8%AF%AD%E8%A8%80%E7%89%B9%E6%80%A7/golang/</link>
        <pubDate>Mon, 13 Apr 2026 08:48:30 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E8%AF%AD%E8%A8%80%E7%89%B9%E6%80%A7/golang/</guid>
        <description></description>
        </item>
        <item>
        <title>Java</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E8%AF%AD%E8%A8%80%E7%89%B9%E6%80%A7/java/</link>
        <pubDate>Mon, 13 Apr 2026 08:48:30 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E8%AF%AD%E8%A8%80%E7%89%B9%E6%80%A7/java/</guid>
        <description></description>
        </item>
        <item>
        <title>Nodejs</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E8%AF%AD%E8%A8%80%E7%89%B9%E6%80%A7/nodejs/</link>
        <pubDate>Mon, 13 Apr 2026 08:48:30 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E8%AF%AD%E8%A8%80%E7%89%B9%E6%80%A7/nodejs/</guid>
        <description></description>
        </item>
        <item>
        <title>Python</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E8%AF%AD%E8%A8%80%E7%89%B9%E6%80%A7/python/</link>
        <pubDate>Mon, 13 Apr 2026 08:48:30 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E8%AF%AD%E8%A8%80%E7%89%B9%E6%80%A7/python/</guid>
        <description></description>
        </item>
        <item>
        <title>XSS漏洞分析</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/11-xss%E6%BC%8F%E6%B4%9E%E5%88%86%E6%9E%90/</link>
        <pubDate>Mon, 13 Apr 2026 08:48:30 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/11-xss%E6%BC%8F%E6%B4%9E%E5%88%86%E6%9E%90/</guid>
        <description></description>
        </item>
        <item>
        <title>XXE</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/16-xxe/</link>
        <pubDate>Mon, 13 Apr 2026 08:48:30 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/16-xxe/</guid>
        <description></description>
        </item>
        <item>
        <title>逻辑漏洞</title>
        <link>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/04-%E9%80%BB%E8%BE%91%E6%BC%8F%E6%B4%9E/</link>
        <pubDate>Mon, 13 Apr 2026 08:48:30 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/wiki/web%E5%AE%89%E5%85%A8/%E5%9F%BA%E7%A1%80%E4%B8%8E%E6%BC%8F%E6%B4%9E/04-%E9%80%BB%E8%BE%91%E6%BC%8F%E6%B4%9E/</guid>
        <description></description>
        </item>
        <item>
        <title>QingCen靶场Web入门wp-上</title>
        <link>https://blog.xxchenchen.top/p/qingcen%E9%9D%B6%E5%9C%BAweb%E5%85%A5%E9%97%A8wp-%E4%B8%8A/</link>
        <pubDate>Tue, 07 Apr 2026 08:52:16 +0800</pubDate>
        
        <guid>https://blog.xxchenchen.top/p/qingcen%E9%9D%B6%E5%9C%BAweb%E5%85%A5%E9%97%A8wp-%E4%B8%8A/</guid>
        <description>&lt;img src="https://blog.xxchenchen.top/img/qingcenctf-cover.svg" alt="Featured image of post QingCen靶场Web入门wp-上" /&gt;&lt;h2 id=&#34;前言&#34;&gt;前言
&lt;/h2&gt;&lt;p&gt;最近一直在青岑靶场做web入门(菜到只能做这个)，今天分享一下自己的wp。(含ai成分)&lt;/p&gt;
&lt;p&gt;靶场地址：https://ctf.qingcen.net/&lt;/p&gt;</description>
        </item>
        <item>
        <title>blog</title>
        <link>https://blog.xxchenchen.top/archives/</link>
        <pubDate>Tue, 28 May 2019 00:00:00 +0000</pubDate>
        
        <guid>https://blog.xxchenchen.top/archives/</guid>
        <description></description>
        </item>
        <item>
        <title>Links</title>
        <link>https://blog.xxchenchen.top/links/</link>
        <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
        
        <guid>https://blog.xxchenchen.top/links/</guid>
        <description>&lt;p&gt;To use this feature, add &lt;code&gt;links&lt;/code&gt; section to frontmatter.&lt;/p&gt;
&lt;p&gt;This page&amp;rsquo;s frontmatter:&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;
&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;
&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;2
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;3
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;4
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;5
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;6
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;7
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;8
&lt;/span&gt;&lt;span class=&#34;lnt&#34;&gt;9
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class=&#34;lntd&#34;&gt;
&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-yaml&#34; data-lang=&#34;yaml&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;links&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;- &lt;span class=&#34;nt&#34;&gt;title&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;GitHub&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;description&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;GitHub is the world&amp;#39;s largest software development platform.&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;website&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;https://github.com&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;image&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;https://github.githubassets.com/images/modules/logos_page/GitHub-Mark.png&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;  &lt;/span&gt;- &lt;span class=&#34;nt&#34;&gt;title&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;TypeScript&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;description&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;TypeScript is a typed superset of JavaScript that compiles to plain JavaScript.&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;website&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;https://www.typescriptlang.org&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;w&#34;&gt;    &lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;image&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt;&lt;span class=&#34;w&#34;&gt; &lt;/span&gt;&lt;span class=&#34;l&#34;&gt;ts-logo-128.jpg&lt;/span&gt;&lt;span class=&#34;w&#34;&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;p&gt;&lt;code&gt;image&lt;/code&gt; field accepts both local and external images.&lt;/p&gt;</description>
        </item>
        <item>
        <title>Search</title>
        <link>https://blog.xxchenchen.top/search/</link>
        <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
        
        <guid>https://blog.xxchenchen.top/search/</guid>
        <description></description>
        </item>
        <item>
        <title>关于</title>
        <link>https://blog.xxchenchen.top/%E5%85%B3%E4%BA%8E/</link>
        <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
        
        <guid>https://blog.xxchenchen.top/%E5%85%B3%E4%BA%8E/</guid>
        <description>&lt;p&gt;This is a test page for i18n support.&lt;/p&gt;</description>
        </item>
        
    </channel>
</rss>
