摘要:
思是关闭 SSL/TLS 加密,让客户端用明文直连数据库,内网可以加,开发环境不建议,会跳过SSL 握手,自然就不会遇到证书验证失败、协议不匹配、CA 不受信任等报错。 阅读全文
posted @ 2026-08-18 11:20
yinghualeihenmei
阅读(3)
评论(0)
推荐(0)
摘要:
点击劫持(Clickjacking) 是一种 UI 欺骗攻击:攻击者把你的网站用 <iframe> 嵌套在他自己的恶意页面上,然后通过 CSS 覆盖、透明层等手段,诱导用户点击你网站上的按钮(比如"转账"、"删除"、"关注"),但用户以为自己点的是别的内容。 修复方法:在 IIS 上添加 CSP 响 阅读全文
posted @ 2026-08-18 10:42
yinghualeihenmei
阅读(5)
评论(0)
推荐(0)
摘要:
TLS 1.0 已启用 也是安全扫描的常见高危项。TLS 1.0(及 TLS 1.1)协议本身存在多个已知安全问题,现代安全标准已要求强制禁用。 IIS 禁用 TLS 1.0 / TLS 1.1 的操作和禁用 SSLv3 一样,推荐 IIS Crypto 工具 或 注册表。方法一:IIS Crypt 阅读全文
posted @ 2026-08-18 10:16
yinghualeihenmei
阅读(7)
评论(0)
推荐(0)
摘要:
POODLE 攻击的本质就是利用 SSLv3 + CBC 模式加密时的填充预言(Padding Oracle)漏洞。 根本解决方案:禁用 SSLv3只要关掉 SSLv3,无论用什么密码套件,POODLE 都不成立。参考之前给你的 IIS 操作:方法一:IIS Crypto 工具(推荐)取消勾选 SS 阅读全文
posted @ 2026-08-18 09:54
yinghualeihenmei
阅读(3)
评论(0)
推荐(0)
摘要:
POODLE(Padding Oracle On Downgraded Legacy Encryption)是 2014 年曝光的一个严重协议级漏洞,专门针对 SSLv3。 SSLv3 有无法修补的设计缺陷,能禁就禁,全面切到 TLS 1.2/1.3。 如果你们的系统扫描报告里还出现"支持 SSLv 阅读全文
posted @ 2026-08-18 09:50
yinghualeihenmei
阅读(4)
评论(0)
推荐(0)
浙公网安备 33010602011771号