<?xml version="1.0" encoding="utf-8" ?><rss version="2.0"><channel><title><![CDATA[weixin_43025534的博客]]></title><description><![CDATA[]]></description><link>https://blog.csdn.net/weixin_43025534</link><language>zh-cn</language><generator>https://blog.csdn.net/</generator><copyright><![CDATA[Copyright &copy; weixin_43025534]]></copyright><item><title><![CDATA[Mac M芯片安装虚拟机]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/148826956</link><guid>https://blog.csdn.net/weixin_43025534/article/details/148826956</guid><author>weixin_43025534</author><pubDate>Sun, 22 Jun 2025 13:58:09 +0800</pubDate><description><![CDATA[VMware推出免费个人版虚拟化软件 为庆祝25周年，VMware于5月14日宣布其桌面虚拟化平台Workstation Pro 17.5.2和Fusion Pro 13.5.2对个人用户完全免费。企业用户仍需订阅许可。用户可通过官网注册账号下载相应版本，M芯片设备需选择ARM架构版本。安装后需配置VMware Tools实现联网功能，并可选择HEU KMS Activator等工具进行激活。这一举措显著降低了个人用户使用专业虚拟化技术的门槛。]]></description><category></category></item><item><title><![CDATA[大模型安全]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/148674781</link><guid>https://blog.csdn.net/weixin_43025534/article/details/148674781</guid><author>weixin_43025534</author><pubDate>Sun, 15 Jun 2025 20:00:22 +0800</pubDate><description><![CDATA[大语言模型（LLMs）是一种人工智能（AI）算法，它可以处理用户输入，并通过预测单词序列来生成合理的回复。它们在庞大的半公开数据集上进行训练，利用机器学习来分析语言的各个组成部分是如何组合在一起的。大语言模型通常会提供一个聊天界面来接受用户输入，这被称为提示（prompt）。允许的输入部分由输入验证规则控制。]]></description><category></category></item><item><title><![CDATA[GitHub代码搜索限制]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/131089599</link><guid>https://blog.csdn.net/weixin_43025534/article/details/131089599</guid><author>weixin_43025534</author><pubDate>Wed, 07 Jun 2023 16:01:22 +0800</pubDate><description><![CDATA[但直接绕过GitHub搜索策略是不现实的（能绕过我就提hackerone了），所以只能从测面想一些办法尽可能多的获取到结果，一个人的思路比较局限，有其他师傅有思路可以相互交流。中，发现可通过page来控制查询的页数，如果我们每页1条数据，那么第101页就是第101条数据，也就绕过了web的100条数据限制。条数据，我每页展示20条数据，当查看到第5页时，无法继续点击下一页，当通过修改参数查询第6页时，提醒我没有搜索结果。，因此可以采用增加搜索规则的方式来缩小搜索范围，如使用正则表达式。]]></description><category></category></item><item><title><![CDATA[【WEB安全】SMTP注入]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/131076414</link><guid>https://blog.csdn.net/weixin_43025534/article/details/131076414</guid><author>weixin_43025534</author><pubDate>Tue, 06 Jun 2023 21:23:18 +0800</pubDate><description><![CDATA[SMTP是用于发送和传递电子邮件的协议，定义了邮件的传输方式和交流规则。SMTP注入是指可通过添加/控制邮件头的方式，篡改邮件的发送者、抄送、密送等字段，从而达到欺骗、窃取邮件信息或劫持邮件传递的目的。既然归属到注入类，说明也是对用户输入未严格过滤，从而达到非预期的结果。邮件头字段含义From邮件的发送者To邮件的主要接收者Cc邮件的抄送接收者Bcc邮件的密送接收者Subject邮件的主题或标题Body邮件的正文内容Date邮件的发送时间Reply-To。]]></description><category></category></item><item><title><![CDATA[【白嫖】GitHub Action 云扫描器]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/131041588</link><guid>https://blog.csdn.net/weixin_43025534/article/details/131041588</guid><author>weixin_43025534</author><pubDate>Mon, 05 Jun 2023 09:33:49 +0800</pubDate><description><![CDATA[GitHub Actions 是一种持续集成和持续交付 (CI/CD) 平台，可用于自动化构建、测试和部署应用程序，执行代码质量检查，创建和发布软件包，发送通知，执行持续集成和持续部署等等。可以根据自己的需求和工作流程来定义和配置这些自动化任务。官方中文文档GitHub Action市场可以理解为GitHub提供了一台最长可以使用6小时的云服务器，每次push代码时，该云服务器都会按照你提前设定好的流程去执行一遍。]]></description><category></category></item><item><title><![CDATA[【WEB安全】详解信息泄漏漏洞]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130948253</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130948253</guid><author>weixin_43025534</author><pubDate>Tue, 30 May 2023 15:23:52 +0800</pubDate><description><![CDATA[由于网站管理员运维不当，可能会将备份文件、数据库配置文件等敏感文件存放在WEB目录下公开访问，攻击者可以轻松地访问这些敏感文件，从而了解系统的配置细节、密码信息、数据库凭据等重要数据，扩大的攻击面。这种泄漏敏感信息的情况就属于信息泄漏漏洞。]]></description><category></category></item><item><title><![CDATA[【WEB安全】任意URL跳转]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130841157</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130841157</guid><author>weixin_43025534</author><pubDate>Wed, 24 May 2023 10:10:04 +0800</pubDate><description><![CDATA[URL跳转漏洞（URL Redirection Vulnerability）又叫开放重定向漏洞（Open Redirect Vulnerability），是一种常见的网络安全漏洞，它存在于许多网站和应用程序中。该漏洞的根本原因是没有对用户提供的URL进行充分的验证和过滤，导致攻击者可以通过构造恶意URL，将用户重定向到任意的网站或应用程序中。]]></description><category></category></item><item><title><![CDATA[【WEB安全】不安全的反序列化]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130821855</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130821855</guid><author>weixin_43025534</author><pubDate>Tue, 23 May 2023 10:36:09 +0800</pubDate><description><![CDATA[序列化和反序列化是指用于将对象或数据结构转换为字节流的过程，以便在不同系统之间进行传输或存储，并在需要时重新构造。**序列化是指将对象或数据结构转换为字节流的过程。**在序列化过程中，对象的状态和数据被转换为一系列字节，这些字节可以按照一定的协议进行传输或存储。序列化通常用于将对象存储到磁盘或通过网络发送到其他系统。序列化后的字节流可以被保存下来，以后可以通过反序列化操作重新构建对象并恢复其状态和数据。**反序列化是指将序列化后的字节流转换回对象或数据结构的过程。]]></description><category></category></item><item><title><![CDATA[详解越权漏洞]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130802665</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130802665</guid><author>weixin_43025534</author><pubDate>Mon, 22 May 2023 11:02:35 +0800</pubDate><description><![CDATA[越权漏洞是指应用程序未对当前用户操作的身份权限进行严格校验，导致用户可以操作超出自己管理权限范围的功能，从而操作一些非该用户可以操作的行为。假设一个在线论坛应用程序，每个用户都有一个唯一的用户ID，并且用户可以通过URL访问他们自己的帖子。如果应用程序没有进行足够的验证和授权检查，就会错误地将Alice的角色更改为管理员，从而使她能够访问和执行与商品管理相关的操作。如果应用程序没有正确实施访问控制机制，没有验证用户的身份和权限，那么Bob将成功地通过URL参数访问到Alice的帖子。]]></description><category></category></item><item><title><![CDATA[创造之境：Stable Diffusion + chatGPT下的自动绘图探索]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130739955</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130739955</guid><author>weixin_43025534</author><pubDate>Thu, 18 May 2023 09:37:16 +0800</pubDate><description><![CDATA[Stable Diffusion 是在2022年发布的深度学习文本到图像生成模型。它主要用于根据文字的描述生成详细图像，尽管它也可以应用于其他任务，如内插绘制、外插绘制，以及在提示词（英语）指导下生成图生成图的翻译。简单来说，就是AI画图，可以根据你的prompt生成对应的图片。]]></description><category></category></item><item><title><![CDATA[深入了解CORS数据劫持漏洞]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130718948</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130718948</guid><author>weixin_43025534</author><pubDate>Wed, 17 May 2023 09:48:04 +0800</pubDate><description><![CDATA[CORS（跨源资源共享）是一种用于在Web应用程序中处理跨域请求的机制。当一个Web应用程序在浏览器中向不同的域（源）发起跨域请求时，浏览器会执行同源策略，限制了跨域请求的默认行为。同源策略要求Web应用程序只能访问与其本身源（协议、域名和端口）相同的资源。然而，在某些情况下，我们希望允许来自其他源的跨域请求，例如使用AJAX进行跨域数据访问或在前端应用程序中嵌入来自不同域的资源（如字体、样式表或脚本）。这时就需要使用CORS来解决跨域请求的限制。CORS通过在服务器端设置响应头来进行配置。]]></description><category></category></item><item><title><![CDATA[快速生成定制化的Word文档：Python实践指南]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130704124</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130704124</guid><author>weixin_43025534</author><pubDate>Tue, 16 May 2023 13:57:24 +0800</pubDate><description><![CDATA[众所周知，安服工程师又叫做Word工程师，在打工或者批量SRC的时候，如果产出很多，又需要一个一个的写报告的情况下会非常的折磨人，因此查了一些相关的资料，发现使用python的docxtpl库批量写报告效果很不错，记录一下。docxtpl是一个用于生成 Microsoft Word 文档的模板引擎库，它结合了 docx 模块和 Jinja2 模板引擎，使用户能够使用 Microsoft Word 模板文件并在其中填充动态数据。]]></description><category></category></item><item><title><![CDATA[Hexo 个人博客搭建]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130665197</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130665197</guid><author>weixin_43025534</author><pubDate>Sun, 14 May 2023 09:21:33 +0800</pubDate><description><![CDATA[注：该域名为几年前我用的域名，最新的域名是gm7.org现在已经可以通过 https://yourname.github.io 来访问自己的博客站点啦。这时可能有人会说了，大家都通过github.io来访问，好没个性，能不能配置用自己的域名来访问自己的站点。答案当然可以。首先，你得有个自己的域名，如果还没，那就去买个。]]></description><category></category></item><item><title><![CDATA[通过TOR绕过IP锁定]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130648547</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130648547</guid><author>weixin_43025534</author><pubDate>Fri, 12 May 2023 19:09:11 +0800</pubDate><description><![CDATA[平时做项目或者挖SRC的过程中，在遇到扫目录或者凑低危用户名枚举等会有大量请求的情况时，总有各种WAF出来拦截，而且通过各种方式还绕不掉，只能通过换IP的形式来进行绕过。本文就主要说明如何通过TOR实现动态IP的方式来绕过IP锁定机制。Tor（The Onion Router）是一个开源软件项目，最初由美国海军研究实验室（Naval Research Laboratory）开发。它的设计目的是保护网络通信的隐私和匿名性。Tor是一个用于匿名化网络通信的工具和网络协议。]]></description><category></category></item><item><title><![CDATA[WebRTC 真实IP泄露防范]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130619798</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130619798</guid><author>weixin_43025534</author><pubDate>Thu, 11 May 2023 13:36:35 +0800</pubDate><description><![CDATA[很多人可能误以为使用代理就可以完全隐藏我们的真实IP地址，但实际并不总是这样。事实上，有大量文章指出，WebRTC存在安全风险，而WebRTC安全风险的可怕之处在于，即使你使用VPN代理上网，仍然可能会暴露自己的真实IP地址。]]></description><category></category></item><item><title><![CDATA[限定源端口访问目标]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130597439</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130597439</guid><author>weixin_43025534</author><pubDate>Wed, 10 May 2023 12:33:22 +0800</pubDate><description><![CDATA[在渗透测试时，客户需要对我们的测试IP进行加白，但是此次客户要求精确到固定端口或者小范围端口（不能1-65535），根据以前的经验，默认是加白IP和全端口，因为代理建立连接使用的端口是随机的，所以这次算是从头查找资料总结一下各种指定源端口的方式。这里的端口是指与目标建立连接时使用的源端口，而不是代理监听的端口。]]></description><category></category></item><item><title><![CDATA[Android Deep Link 攻击面]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130578171</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130578171</guid><author>weixin_43025534</author><pubDate>Tue, 09 May 2023 13:44:27 +0800</pubDate><description><![CDATA[Android Deep Link（深层链接）是一种特殊的链接协议，主要用于在应用程序之间导航和交互，使用 Deep Link 可以从一个APP跳转到另一个APP中相应的页面，实现APP间的无缝跳转。举个大家熟悉的例子，浏览器打开知乎时，会提示“打开App”，点击后，如果安装过知乎则会直接跳到应用的对应页面，如果没安装则跳转到下载应用页。]]></description><category></category></item><item><title><![CDATA[一文深入了解CSRF漏洞]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130554850</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130554850</guid><author>weixin_43025534</author><pubDate>Mon, 08 May 2023 11:13:16 +0800</pubDate><description><![CDATA[跨站请求伪造（英语：Cross-site request forgery），也被称为或者，通常缩写为CSRF或者XSRF， 是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。跟跨站脚本（XSS）相比，XSS利用的是用户对指定网站的信任，CSRF 利用的是网站对用户网页浏览器的信任。跨站请求伪造攻击，是攻击者通过一些技术手段欺骗用户的浏览器去访问一个用户自己曾经认证过的网站并执行一些操作（如发邮件，发消息，甚至财产操作如转账和购买商品）。]]></description><category></category></item><item><title><![CDATA[删除GitHub上的历史commit]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130552700</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130552700</guid><author>weixin_43025534</author><pubDate>Mon, 08 May 2023 09:48:31 +0800</pubDate><description><![CDATA[由于之前的加水印脚本存在问题，在对同一张图片进行加水印时，会有一定的概率产生不一样md5的图片，在git提交的时候，就认为被修改了，从而被提交的github仓库中，如此反反复复，到现在已经有11个G大小了；今天把水印脚本重写了一下，解决了上述问题，所以准备给之前的垃圾提交清理了，让我的博客变成一个“新库”。]]></description><category></category></item><item><title><![CDATA[渗透测试介绍]]></title><link>https://blog.csdn.net/weixin_43025534/article/details/130465762</link><guid>https://blog.csdn.net/weixin_43025534/article/details/130465762</guid><author>weixin_43025534</author><pubDate>Tue, 02 May 2023 18:25:53 +0800</pubDate><description><![CDATA[渗透测试是一种对计算机系统、网络或应用程序进行授权攻击的方法，以评估其安全性。它通过模拟攻击者的行为，评估系统中存在的安全漏洞，并提供建议以修复这些漏洞，从而提高系统的安全性。如当您购买一辆汽车时，制造商会进行各种测试，以确保汽车在正常使用情况下是安全的。这些测试包括安全性能测试，碰撞测试，燃油经济性测试等。渗透测试可以被视为汽车安全性能测试中的类比。汽车制造商必须确定汽车中存在的任何问题，并采取措施解决这些问题，以确保驾驶者和乘客的安全。]]></description><category></category></item></channel></rss>