Include Security

RSS: https://blog.includesecurity.com/feed/
Include Security 研究博客——应用安全、渗透测试与漏洞研究的深度分析。

EncryptedSharedPreferences 已死:你应该用什么替代

<h2>简介</h2><p>在Include Security,我们经常将应用代码中处理不当的敏感数据标记为安全与隐私相关的漏洞。虽然大多数安全专业人士都知道明文存储敏感数据的风险,但现代开发中存在一种更微妙的现象:以任何方式将敏感数据写入磁盘。<br><br>这种做法深深植根于历史软件工程,早期系统依赖磁盘持久化处理用户会话、软件许可和密码密钥等所有内容。然而,很快人们发现持久磁盘存储带来了持久风险,如取证恢复和未经授权访问,最终促使行业最佳实践尽可能避免使用。</p><p>尽管操作系统层面的保护措施如Android的文件加密和进程隔离沙箱技术有所进步,但不将敏感数据写入磁盘的总体原则对信息安全依然至关重要。<br><br>关于这些保护措施是否足够存在的误解,常常导致公认最佳实践的倒退,破坏我们过去辛苦建立的安全尽职调查,并使应用程序和系统暴露在影响机密性、完整性和可用性的威胁之下。</p><p>本文将探讨为何将数据保存到磁盘会带来不必要的风险,剖析Android存储系统的机制,并为您提供经过验证的保护应用数据的方法。此外,我们还将讨论关于Android的常见误解和误解,包括谷歌目前认为由于依赖设备加密和沙箱等操作系统保护,未加密的内部应用存储无需担心,以及推荐的替代方案,如Jetpack DataStore搭配Google Tink进行加密。</p><h2>常见的误解与虚假的安全感</h2><p>即使是经验丰富的开发者,在存储敏感数据到磁盘时也可能产生错误的安全感。关于操作系统保护、存储介质…</p>
评论点赞收藏30 天前

AI时代的Web应用渗透测试

安全测试人员实测三个月AI辅助漏洞分析,前沿模型与本地模型各有优劣。测试覆盖多种模型和工具链,发现AI在漏洞识别和代码审计中有一定辅助价值,但无法替代人工判断。 文章定义了LLM系统的三个核心组件,帮助读者理解AI安全工具的技术架构。
评论点赞收藏51 天前

你家客厅的智能电视,已成为AI数据采集网络中的一个节点

核心看点:Include Security团队逆向分析Bright Data SDK,揭露智能电视如何被当作AI数据抓取代理节点——你的电视可能正在为AI公司打工,而你完全不知情。 研究报告详细逆向分析了Bright Data的SDK工作机制:SDK内置于PlayWorks(覆盖2.5亿电视家庭)、CloudTV、Viber等合作伙伴的应用中,将用户的智能电视和手机变成住宅代理出口节点,为AI模型训练爬取网页数据。 关键发现:SDK在用户打电话、看屏幕时仍视为"空闲"状态并转发流量;通过绑定物理网卡绕过VPN检测;配置文件中默认每月允许500MB他人流量经由用户网络;存在跨平台身份关联映射,可关联同一用户的iOS、Windows、macOS设备。 报告还给出了具体的DNS拦截和TLS SNI过滤等防御方案。这是少有的从逆向工程角度完整揭露AI数据采集基础设施的一手研究,兼具新闻冲击力和极高的技术实用价值。
评论点赞收藏117 天前

AI时代下的CTF竞赛

核心看点:Include Security团队亲历BSides 2026 CTF竞赛,观察到前沿AI模型在解题中的惊人表现。夺冠策略已转向高效求解时间与模型编排流水线——轻量模型快速处理简单挑战,重型模型负责复杂推理。 同时指出一个关键反常识:LLM在CTF中的成功并不能有效迁移到专业安全评估领域,两者能力之间存在本质差距。这是一篇有现场一手观察、有具体策略细节、有独立思考的实践报告,对关注AI与安全交叉领域的读者有参考价值。
评论点赞收藏160 天前

AWS 控制台与 Terraform 之间的安全配置鸿沟

用 Terraform 管理 AWS 资源可能正在悄然引入安全漏洞,而你在控制台界面创建资源时并不会遇到同样的问题。安全研究博客 Include Security 发现,Terraform provider 与 AWS UI 在资产创建时的默认安全配置存在日益扩大的差异,某些通过 Terraform 部署的资源会默认暴露安全隐患。 这篇文章聚焦这一具体风险场景,对使用 IaC 工具构建云环境的团队有直接的警示和排查参考价值,属于实操层面的一手安全发现,而非泛泛的趋势分析。
评论点赞收藏223 天前

Java中不可变字符串——你的秘密还安全吗?

Java 程序员可能不知道,密码、API 密钥等敏感信息在代码中标记清除后,仍会因 String 的不可变性和 GC 的不确定性而长期残留在系统内存中,形成"秘密幽灵"。 本文来自 Include Security 安全研究博客,作者构建了一个 PoC(概念验证)来实际测量这些残留痕迹,并给出了具体的规避方法。对任何涉及敏感数据处理的 Java 开发者来说,这是一个常被忽视但隐患真实的安全盲区,文章不仅有技术深度,还提供了可落地的解决方案。
评论点赞收藏323 天前

制作设备安全,不是你想的那种安全

一支安全研究团队把专业音频调音台拆开做了完整安全分析,发现权限提升漏洞并实现了PoC利用。这不是泛泛而谈的趋势文,而是从硬件底层入手,审视音频制作设备的安全防线,展示攻击者如何在现实场景中利用这类设备的功能发起攻击。 文章提供了第一手的逆向分析细节和具体的漏洞利用方法,将安全研究与音视频制作硬件结合,视角独特。对关注硬件安全、嵌入式/IoT设备安全或音频制作技术的读者都有实质参考价值。
评论点赞收藏362 天前

应用中的大语言模型——理解与界定攻击面

为集成 LLM 的应用做安全审计时,攻击面从哪来、怎么圈定、如何防御,是本文要回答的核心问题。文章从安全评估的实际流程出发,解释了为什么 scoping(范围界定)在 LLM 应用渗透测试中至关重要,梳理了攻击面映射时需要关注的典型风险节点(如提示注入、训练数据泄露、模型输出控制等),并给出了面向开发者的架构落地建议。 没有空泛趋势,有具体的评估方法论和实操指引,适合 AI 安全方向的工程师参考。
评论点赞收藏440 天前

被误解的渗透测试报告:它们真正表达的含义

渗透测试报告中出现漏洞≠安全失败,"零问题"报告也未必是好消息。本文解析不同角色如何误读渗透报告,指出不必修复每一个漏洞——关键是理解报告反映的系统整体安全态势。 适合安全从业者、管理者和客户重新认识渗透测试的真正价值。
评论点赞收藏491 天前

2025年跨站WebSocket劫持利用技术分析

本文深入分析了跨站WebSocket劫持(CSWH)在2025年的利用现状与技术演变。作者结合真实渗透测试案例,系统评估了Firefox Total Cookie Protection、Chrome Private Network Access以及SameSite属性等现代浏览器安全机制对CSWH的实际防护效果与盲区。 文中附带了一个可自行部署的简易测试站点,读者可动手验证各类漏洞场景。文章适合安全从业者和Web后端开发者,帮助理解WebSocket安全的最新攻防态势,并给出具体的测试与防御思路。
评论点赞收藏531 天前

Delphi 中的内存漏洞:NSA 声称的"内存安全"并不可靠

核心看点:NSA 在一篇论文中将 Delphi 列入"内存安全"语言名单,但 Include Security 团队通过实际漏洞演示证明这一判断过于乐观。 文章构造了 Delphi 栈溢出和堆溢出的具体示例,展示编译器标志配置不当、危险系统库函数调用等场景如何绕过语言层面防护,最终引入内存破坏漏洞。 这不是理论推演,而是可复现的 PoC 级分析。对 Delphi 开发者而言,文末的安全编码建议(如禁用特定编译器优化、谨慎使用 raw 指针和外部库)有直接实用价值。 适合关注底层安全、语言安全声明真实性、以及遗留系统攻防的技术读者。
评论点赞收藏566 天前

通过WiFi远程覆写取暖器固件

安全研究团队演示了一项针对智能取暖器的真实攻击:同一WiFi网络下的匿名用户可远程覆写设备固件,导致取暖器行为异常甚至引发火灾等危险。 文章逐步骤拆解攻击链路,包含技术细节和实际演示,揭露了IoT设备在固件更新机制上的安全隐患,对智能家居安全防护具有实质参考价值。
评论点赞收藏603 天前

在代码注释与文档中挖掘安全隐患:那些让你自食其果的陷阱

安全研究人员分享真实渗透测试中从第三方库文档和代码注释里抠出隐蔽安全漏洞的方法论与案例。Elixir 的 Tesla HTTP 客户端允许用户传入完整 URL 覆盖 base_url,直接导致 SSRF——文档虽然写了这个行为,但几乎没人会想到去查。 Python 的 Psycopg 驱动文档里反复展示 % 拼接与逗号传参的"正确 vs 错误"示例,恰恰说明开发者一直在踩这个 SQL 注入的坑。Golang 标准库三个更隐蔽的"footgun":ReverseProxy 的 Director 按 RFC 规范在添加 header 后又清除了某些请求头;url.URL 是共享指针,一次请求的 query 突变会污染后续所有请求;json.Marshal 对指针接收者的编码结果不一致。 这些行为从未被分配 CVE,但实际攻击中屡屡奏效。作者认为这类"差一点就是漏洞"的问题最适合用 Semgrep 等静态分析规则来文档化和传播,并已在官方规则集中贡献了检测规则。 有真实代码、有现场发现故事、有可复用的工具,技术深度和实用价值都很高。
评论点赞收藏679 天前

覆盖率引导的模糊测试:扩展插装技术以更快发现漏洞

实战演示如何扩展 Google Project Zero 的 Fuzzilli 模糊测试器插装:利用 __builtin_return_address 和 __sanitizer_symbolize_pc,在标准边覆盖率基础上增加源代码级符号化追踪,获取每条新边所属的函数名和行号。 文章以 JerryScript 引擎的 CVE-2023-36109 为靶标,完整给出从克隆仓库、打补丁、修改编译配置(强制 Clang 编译、禁用 ASLR)到触发崩溃的实操步骤,并讨论了按安全影响权重分配覆盖率的扩展方向(引用 NDSS 2023 论文)。 虽然来自安全咨询公司的博客,有一定机构发文痕迹,但技术细节扎实、步骤可复现,可作为 Fuzzing 插装改造的参考手册。
评论点赞收藏880 天前

探索 Ruby 反序列化利用链的发现方法

安全研究团队从一次真实客户项目出发,手把手演示如何从零构建 Ruby 反序列化 gadget chain。文章先讲背景:客户希望看到反序列化漏洞的实际利用演示,需要同时兼容 Ruby 2.0.0 和 3.0.4 两个环境(通用链仅支持 ≤3.0.2),因此必须自建新链。 接着详细展示了"狩猎"过程:用 grep 在 Gem 目录中搜索 @variable.method( 模式来寻找可串联的 gadget,从 marshal_load 入口一路追到 Kernel::system 命令执行。最终成品链串联了 action_view、active_record、dry-types、eventmachine 四个库中的六个 gadget(A→F),并给出完整代码和逐段源码级解析。文章不是泛泛的安全科普,而是有明确问题、搜索方法、踩坑经验("Grep, Cry, Repeat")和可复现 payload 的一手技术分享。
评论点赞收藏931 天前

关于Keith Douglas《2023年SSRF防护》一文的评论

这篇评论称原文章是"见过最好的SSRF讨论之一",表达感谢。评论本身没有展开任何技术观点或新信息,仅作为对原始博客的认可和推荐信号。 如果正在研究SSRF防护,这条评论暗示原始文章值得一读,但评论内容本身不具备独立参考价值。
评论点赞收藏1287 天前

SafeURL 库——SSRF 防护库介绍(评论区)

这是一条博客评论页面内容,片段提到 Include Security 在 2016 年发布了 SafeURL 库用于 SSRF 防护,Doyensec 后来也发布了类似库。 内容极短且不完整(以省略号开头结尾),缺乏可独立阅读的信息量和上下文,无讨论价值。
评论点赞收藏1290 天前

对《利用恶意GameObject入侵Unity游戏》一文的评论

一位读者实测了利用恶意GameObject入侵Unity游戏的技术,在较新Unity版本中可成功复现,但在Unity 2019.4.31上因缺少m_TargetAssemblyTypeName而无法触发。 评论补充了第一手测试经验,并向原作者询问Unity 2019下的替代方案。对于关注Unity安全的研究者,这是一条有价值的实测反馈,但内容非常简短,仅作为单条评论存在。
评论点赞收藏1413 天前

评论:为 Flask/Django 等主流 Web 框架定制 Semgrep 规则

一条针对安全博客的技术评论,指向 Include Security 团队关于编写自定义 Semgrep 规则的详细文章。文章以 Flask 中的开放重定向漏洞为例,从头演示如何为 Web 框架编写 Semgrep 检测规则。 对使用 Flask/Django 并关注代码安全、想将静态分析与框架特定风险结合的技术团队有直接参考价值。
评论点赞收藏1889 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。