IDN同形异义域名防护与Punycode治理最佳实践 通过ASCII域名策略与Punycode标识检测、白名单治理与来源校验,防止IDN同形异义域名造成的钓鱼与混淆风险。 Web安全 2026年04月30日 0 点赞 0 评论 140 浏览
HTTP/2 Rapid Reset防护与并发流限制(DoS/窗口)最佳实践 通过请求重置速率与并发流上限治理、窗口计数与阻断策略,降低HTTP/2 Rapid Reset类DoS攻击风险并保护后端服务。 Web安全 2026年04月30日 0 点赞 0 评论 134 浏览
FedCM 联合登录隐私与兼容:身份选择、权限提示与回退策略 使用 Federated Credential Management(FedCM)实现隐私友好的联合登录,覆盖身份选择与权限提示、浏览器兼容与回退策略,提供可验证的登录成功与用户体验指标 隐私计算 2026年04月30日 0 点赞 0 评论 115 浏览
DNS重绑定防护与Host校验(Origin/解析一致性)最佳实践 通过Host与Origin白名单校验、解析结果一致性与私网阻断,系统性降低DNS重绑定风险并确保请求目标可信。 Web安全 2026年04月30日 0 点赞 0 评论 147 浏览
API签名与重放防护:HMAC与时间窗 通过 HMAC 计算与时间窗/Nonce 抑制重放攻击,提升公共 API 的安全性与可审计性。 Web安全 2026年04月30日 0 点赞 0 评论 86 浏览
API安全防护:WAF、Bot管理与速率限制 通过 WAF 规则与 Bot 管理、速率限制与配额策略构建 API 安全防线,抵御滥用与攻击。 Web安全 2026年04月30日 0 点赞 0 评论 95 浏览
API 安全测试与漏洞扫描(2025) # API 安全测试与漏洞扫描(2025)API 安全测试覆盖静态与动态、自动与人工的多维度方法,形成持续治理闭环。## 一、基线与清单- 基线:对鉴权、速率限制、输入校验等建立安全基线。- 资产清单:统一记录 API 清单与暴露面,纳入测试范围。## 二、SAST 与 DAST- SAST:在 CI 阶段进行代码级静态扫描与规则校验。- DAST:对运行中的接口进行黑盒扫描与 Web安全 2026年04月30日 0 点赞 0 评论 122 浏览
API Webhook安全签名与重放防护实践 设计安全的 Webhook 接入,使用 HMAC 签名与时间戳防重放,结合幂等与重试策略、审计与速率限制,提供验证与落地方法。 Web安全 2026年04月30日 0 点赞 0 评论 136 浏览
Permissions-Policy 特性控制(策略、来源与验证) 使用Permissions-Policy(原Feature Policy)限制浏览器特性在页面与嵌入内容中的可用性,防止滥用与提升安全,提供策略声明与验证方法。 Web安全 2026年04月30日 0 点赞 0 评论 199 浏览
NoSQL注入防护(MongoDB/查询算子白名单)最佳实践 通过MongoDB查询算子白名单与键过滤、类型校验与分页限制,系统性防止NoSQL注入与资源耗尽。 Web安全 2026年04月30日 0 点赞 0 评论 115 浏览
JWE敏感负载加密与密钥轮换(AES-GCM/RSA-OAEP)最佳实践 通过AES-GCM加密敏感负载与RSA-OAEP封装CEK,并实施kid标识与轮换策略,保障传输与存储的机密性与可追溯性。 密码学 2026年04月30日 0 点赞 0 评论 197 浏览
Istio Wasm Filter 可观察性与零信任增强(2025) # Istio Wasm Filter 可观察性与零信任增强(2025)## 一、架构与集成- Envoy 扩展:以 `Wasm Filter` 提供自定义度量/日志/策略检查。- 注入方式:在 `EnvoyFilter` 配置中加载 Filter;版本与 ABI 稳定性治理。## 二、观测与策略- 观测:采集特定头与标签形成高维度指标;与 OpenTelemetry 接入。- 策 Web安全 2026年04月30日 0 点赞 0 评论 126 浏览
HSTS预加载与TLS安全响应头治理 使用 HSTS 强制 HTTPS,并配置预加载与安全响应头,降低降级与中间人风险,统一域安全基线。 Web安全 2026年04月30日 0 点赞 0 评论 109 浏览
Fetch Metadata与跨站泄露(XS-Leaks)防护最佳实践 以Fetch Metadata为核心,通过服务器端策略拒绝跨站危险请求,结合COOP/COEP与CSP,构建系统性的XS-Leaks防护。 Web安全 2026年04月30日 0 点赞 0 评论 115 浏览
Fetch Metadata请求门禁与跨站防护(Sec-Fetch-Site/Mode/Dest)最佳实践 通过统一的Fetch Metadata门禁策略,基于Sec-Fetch-Site/Mode/Dest判断并拒绝跨站危险请求,降低CSRF与XS-Leaks风险。 Web安全 2026年04月30日 0 点赞 0 评论 163 浏览