IDN同形异义域名防护与Punycode治理最佳实践 通过ASCII域名策略与Punycode标识检测、白名单治理与来源校验,防止IDN同形异义域名造成的钓鱼与混淆风险。 Web安全 2026年04月30日 0 点赞 0 评论 140 浏览
HTTP/2 Rapid Reset防护与并发流限制(DoS/窗口)最佳实践 通过请求重置速率与并发流上限治理、窗口计数与阻断策略,降低HTTP/2 Rapid Reset类DoS攻击风险并保护后端服务。 Web安全 2026年04月30日 0 点赞 0 评论 134 浏览
DNS重绑定防护与Host校验(Origin/解析一致性)最佳实践 通过Host与Origin白名单校验、解析结果一致性与私网阻断,系统性降低DNS重绑定风险并确保请求目标可信。 Web安全 2026年04月30日 0 点赞 0 评论 146 浏览
API签名与重放防护:HMAC与时间窗 通过 HMAC 计算与时间窗/Nonce 抑制重放攻击,提升公共 API 的安全性与可审计性。 Web安全 2026年04月30日 0 点赞 0 评论 85 浏览
API安全防护:WAF、Bot管理与速率限制 通过 WAF 规则与 Bot 管理、速率限制与配额策略构建 API 安全防线,抵御滥用与攻击。 Web安全 2026年04月30日 0 点赞 0 评论 94 浏览
API 安全测试与漏洞扫描(2025) # API 安全测试与漏洞扫描(2025)API 安全测试覆盖静态与动态、自动与人工的多维度方法,形成持续治理闭环。## 一、基线与清单- 基线:对鉴权、速率限制、输入校验等建立安全基线。- 资产清单:统一记录 API 清单与暴露面,纳入测试范围。## 二、SAST 与 DAST- SAST:在 CI 阶段进行代码级静态扫描与规则校验。- DAST:对运行中的接口进行黑盒扫描与 Web安全 2026年04月30日 0 点赞 0 评论 122 浏览
API Webhook安全签名与重放防护实践 设计安全的 Webhook 接入,使用 HMAC 签名与时间戳防重放,结合幂等与重试策略、审计与速率限制,提供验证与落地方法。 Web安全 2026年04月30日 0 点赞 0 评论 135 浏览
Permissions-Policy 特性控制(策略、来源与验证) 使用Permissions-Policy(原Feature Policy)限制浏览器特性在页面与嵌入内容中的可用性,防止滥用与提升安全,提供策略声明与验证方法。 Web安全 2026年04月30日 0 点赞 0 评论 199 浏览
NoSQL注入防护(MongoDB/查询算子白名单)最佳实践 通过MongoDB查询算子白名单与键过滤、类型校验与分页限制,系统性防止NoSQL注入与资源耗尽。 Web安全 2026年04月30日 0 点赞 0 评论 115 浏览
Istio Wasm Filter 可观察性与零信任增强(2025) # Istio Wasm Filter 可观察性与零信任增强(2025)## 一、架构与集成- Envoy 扩展:以 `Wasm Filter` 提供自定义度量/日志/策略检查。- 注入方式:在 `EnvoyFilter` 配置中加载 Filter;版本与 ABI 稳定性治理。## 二、观测与策略- 观测:采集特定头与标签形成高维度指标;与 OpenTelemetry 接入。- 策 Web安全 2026年04月30日 0 点赞 0 评论 126 浏览
HSTS预加载与TLS安全响应头治理 使用 HSTS 强制 HTTPS,并配置预加载与安全响应头,降低降级与中间人风险,统一域安全基线。 Web安全 2026年04月30日 0 点赞 0 评论 108 浏览
Fetch Metadata与跨站泄露(XS-Leaks)防护最佳实践 以Fetch Metadata为核心,通过服务器端策略拒绝跨站危险请求,结合COOP/COEP与CSP,构建系统性的XS-Leaks防护。 Web安全 2026年04月30日 0 点赞 0 评论 114 浏览
Fetch Metadata请求门禁与跨站防护(Sec-Fetch-Site/Mode/Dest)最佳实践 通过统一的Fetch Metadata门禁策略,基于Sec-Fetch-Site/Mode/Dest判断并拒绝跨站危险请求,降低CSRF与XS-Leaks风险。 Web安全 2026年04月30日 0 点赞 0 评论 163 浏览
Fetch Metadata 请求元数据安全治理:Sec-Fetch 头与跨站威胁缓解实践 使用 Fetch Metadata 请求头在后端识别请求来源与意图,阻止跨站非预期访问与CSRF,提升接口与资源的安全性,附验证覆盖与误拦指标。 Web安全 2026年04月30日 0 点赞 0 评论 117 浏览
Fetch Metadata 防护:Sec-Fetch 系列头的资源隔离策略 总结 Fetch Metadata(Sec-Fetch-*)请求头的意义与用法,给出在服务端实施资源隔离策略的工程建议,作为 CSRF/XSSI 的防御补强。 Web安全 2026年04月30日 0 点赞 0 评论 117 浏览