Quản lý Cookie và Session trong Django
Tổng quan về Cookie và Session
Cookie và Session là hai cơ chế phổ biến để duy trì trạng thái người dùng trong ứng dụng web. Trong khi cookie lưu trữ dữ liệu trên trình duyệt của người dùng, session lại lưu trữ dữ liệu trên máy chủ và chỉ gửi một session ID qua cookie.
Cookie trong Django
Django cung cấp các phương thức đơn giản để thao tác vớ ...
Đăng vào ngày 2 tháng 8 lúc 06:28
Xác thực loại tệp chính xác bằng kỹ thuật Magic Numbers trong thư viện Uppy
Xác thực loại tệp chính xác bằng kỹ thuật Magic Numbers trong thư viện Uppy
Trong phát triển web, tính năng tải lên tệp tin có vẻ đơn giản nhưng tiềm ẩn nhiều rủi ro bảo mật. Người dùng độc hại có thể giả mạo phần mở rộng tệp để vượt qua kiểm tra hệ thống, đưa mã độc hoặc script nguy hiểm lên máy chủ dưới dạng tệp thường. Đây là lý do tại sao ...
Đăng vào ngày 17 tháng 7 lúc 02:38
Đẩy mạnh trải nghiệm người dùng với hệ thống tải lên nhiều ảnh không làm mới trang bằng PHP, jQuery và AJAX
Trong các ứng dụng web hiện đại, việc tải lên nhiều tệp hình ảnh một cách mượt mà — mà không gây gián đoạn giao diện — đã trở thành tiêu chuẩn thiết yếu. Giải pháp dưới đây xây dựng một hệ thống tải lên đa ảnh hoàn chỉnh dựa trên ba thành phần cốt lõi: HTML5 <input type="file" multiple>, thư viện jQuery để xử lý sự kiện và gửi yêu cầu, cù ...
Đăng vào ngày 16 tháng 7 lúc 12:20
Phân tích chuỗi thử nghiệm lỗ hổng tải lên upload-labs (Cấp 1–19)
Giới thiệu tổng quan
upload-labs là một môi trường thực hành bảo mật viết bằng PHP, được thiết kế để mô phỏng đa dạng các tình huống khai thác lỗ hổng tải lên (file upload vulnerabilities) trong kiểm thử xâm nhập. Dự án gồm 19 cấp độ, mỗi cấp áp dụng một cơ chế kiểm soát đầu vào khác nhau — từ xác thực client-side đơn giản đến các biện pháp lọ ...
Đăng vào ngày 5 tháng 7 lúc 21:51
Phân Tích Kỹ Thuật Các Lỗ Hổng Web Trong Cuộc Thi CN-fnst Lần 2
Tổng Quan
Phần thi Web trong cuộc thi này tập trung chủ yếu vào các lỗ hổng kinh điển như SSTI (Server-Side Template Injection), RCE (Remote Code Execution) thông qua bypass filter và các lỗi logic trong PHP. Hầu hết các thách thức đều yêu cầu kỹ năng đọc源码 (source code) và hiểu rõ cơ chế hoạt động của ngôn ngữ mục tiêu. Flag thường được lưu ...
Đăng vào ngày 4 tháng 7 lúc 18:52
Biện Pháp Bảo Mật Chống Tấn Công XSS Cho Ứng Dụng Java Web
Tổng Quan Về Lỗ Hổng XSS
XSS (Cross-Site Scripting) là một lỗ hổng bảo mật nghiêm trọng thường gặp trong các ứng dụng web. Lỗ hổng này cho phép kẻ tấn công chèn các mã script độc hại vào nội dung trang web, sau đó được thực thi trên trình duyệt của người dùng khác. Tên gọi XSS được sử dụng nhằm phân biệt với CSS (Cascading Style Sheets).
Phươn ...
Đăng vào ngày 3 tháng 7 lúc 23:16
Thiết kế hệ thống phân quyền cho ứng dụng đặt đồ ăn
Hệ thống phân quyền trong các ứng dụng quản lý nghiệp vụ như hệ thống đặt đồ ăn đòi hỏi sự linh hoạt cao, khả năng kiểm soát chi tiết theo chức năng và dễ tích hợp vào luồng xử lý hiện có. Bài viết này trình bày một kiến trúc phân quyền dựa trên mô hình RBAC (Role-Based Access Control) được áp dụng thực tế trong nhiều dự án thương mại điện tử v ...
Đăng vào ngày 27 tháng 6 lúc 10:05
Phân tích nguyên lý hoạt động và mã nguồn lỗ hổng XSS (Cross-Site Scripting)
Cross-Site Scripting (XSS) là một lỗ hổng bảo mật phổ biến trong các ứng dụng web, cho phép kẻ tấn công chèn các đoạn mã độc hại (thường là JavaScript) vào các trang web được người dùng tin tưởng. Khi nạn nhân truy cập vào trang bị nhiễm mã độc, trình duyệt sẽ thực thi đoạn mã này dưới quyền hạn của người dùng đó. Lỗ hổng này thường được chia t ...
Đăng vào ngày 22 tháng 6 lúc 20:48
Phân tích cơ chế sinh cookie bảo mật x-s3-s4e trên hệ thống đặt vé hàng không
Các cookie x-s3-sid, x-s3-tid và x-s3-s4e là thành phần thiết yếu trong cơ chế xác thực và chống giả mạo yêu cầu (CSRF/anti-bot) của nền tảng thương mại điện tử hàng không. Dưới đây là phân tích kỹ thuật chi tiết về cách chúng được tạo, cấu trúc và mối liên hệ nội tại.
Cấu trúc mẫu cookie thu thập từ miền .shenzhenair.com
x-s3-s4e = KvxJYr3FIi ...
Đăng vào ngày 17 tháng 6 lúc 00:04
Các Kỹ Thuật CSS và JavaScript Bảo Vệ Nội Dung Web Hiện Đại
Để tăng cường bảo mật nội dung và kiểm soát trải nghiệm người dùng trên trang web, các kỹ thuật sau đây kết hợp giữa HTML, CSS và JavaScript được áp dụng một cách hiệu quả — đặc biệt phù hợp cho nền tảng có yêu cầu cao về bản quyền như trang truyện, hệ thống học trực tuyến hoặc cổng thông tin nội bộ.
Liên kết điều hướng linh hoạt
Sử dụng thuộc ...
Đăng vào ngày 16 tháng 6 lúc 22:56