XSS (Cross-site Scripting) là một lỗ hổng bảo mật phổ biến trong các ứng dụng web, vẫn tồn tại đến nay, và được đề cập trong phần thực hành của chương trình thực tập Cyber Leelawat.
Why read it: Nếu bạn là lập trình viên muốn nâng cao kỹ năng bảo mật ứng dụng web, bài này sẽ giúp bạn hiểu rõ về XSS—vulnerability thường gặp và nguy hiểm, cùng cách phòng ngừa, phát hiện và exploit trong thực tế, từ đó bảo vệ hệ thống của mình và tránh rủi ro từ các cuộc tấn công phổ biến.
Answer 3 short questions to earn reward points for this article. Only do it if you want the points.
3 questions · under a minute · optional
Source: https://medium.com/@darshmohile303/xss-tryhackme-62be47977a8c. 8 Sync News only summarizes and links out; content copyright belongs to the authors and original sources.
Đang tải bình luận…
Bài viết giải thích cơ chế hoạt động của CSRF trong trình duyệt, cách thức tấn công và triển khai bảo vệ bằng Spring Security, cung cấp hướng dẫn toàn diện từ cơ bản đến nâng cao.
Lập trình viên Spring Security nên đọc bài này để hiểu rõ cơ chế CSRF từ cơ bản đến triển khai thực tế, giúp bảo vệ ứng dụng chống lại tấn công giả mạo yêu cầu từ các trang web khác mà không cần phải biết chi tiết về cơ chế bảo mật web.
Mục tiêu của cuộc kiểm tra là một portail ứng dụng nơi người dùng đăng ký, điền vào một biểu mẫu cực lớn và sau đó nhận được một file PDF chứa toàn bộ thông tin đã nộp, bao gồm các con số thu nhập. Trong quá trình kiểm tra, tác giả phát hiện một lỗi truy cập trực tiếp đối tượng (IDOR) cho phép truy cập vào PDF của người dùng khác mà không cần xác thực. Lỗi này được khai thác để lấy dữ liệu tài chính nhạy cảm từ các biểu mẫu đã gửi, tạo ra một rủi ro lộ thông tin cá nhân lớn. Do mức độ nghiêm trọng và tác động tiềm ẩn đến quyền riêng tư, chương trình bug bounty đã trao cho tác giả mức thưởng cao nhất mà anh từng nhận được. Kinh nghiệm này nhấn mạnh việc kiểm tra kỹ các cơ chế tạo file PDF và kiểm soát truy cập đối tượng là cần thiết để tránh rò rỉ dữ liệu trong các ứng dụng xử lý biểu mẫu lớn.
Bài này chia sẻ kỹ thuật khai thác lỗ hổng trong ứng dụng tạo PDF giúp lập trình viên hiểu rõ hơn về bảo mật web.
PortSwigger ra mắt Burp AT, công cụ pentesting sử dụng AI agent đề xuất hành động nhưng được kiểm soát chặt chẽ bởi lớp deterministic nhằm đảm bảo phạm vi và phê duyệt.
Lập trình viên phát triển ứng dụng an ninh mạng nên đọc bài này để hiểu cách Burp AT kết hợp trí tuệ nhân tạo với kiểm tra bảo mật một cách an toàn, minh bạch và có thể kiểm soát, giúp tối ưu hóa quy trình phát hiện lỗ hổng mà không đe dọa đến tính toàn vẹn hệ thống.
Phương thức QUERY không chỉ đơn thuần là bổ sung cú pháp mà giải quyết sự bất nhất trong cấu trúc HTTP tồn tại từ khi Web ra đời.
Là người phát triển web, bạn cần hiểu về QUERY vì nó giải quyết một vấn đề cơ bản trong thiết kế HTTP—tránh sự bất cân đối giữa các phương thức như GET và POST khi xử lý dữ liệu truyền qua URL, giúp xây dựng API và ứng dụng web hiệu quả hơn.
Khi nói về Web3, người ta thường nhấn mạnh tính riêng tư và bảo mật của các nền tảng này. Tuy nhiên, bài viết chỉ ra rằng ở giai đoạn hiện tại, các giao dịch và địa chỉ ví vẫn có thể được truy vết nhờ các kỹ thuật phân tích chuỗi khối và liên kết dữ liệu ngoài chuỗi. Điều này khiến người dùng dễ bị lộ thông tin về số dư, lịch sử giao dịch và thậm chí là danh tính thực khi địa chỉ IP hoặc dữ liệu từ các dịch vụ bên thứ ba được kết hợp. Hệ quả là sự tin tưởng vào cam kết riêng tư của Web3 bị suy giảm, và các cuộc tấn công hoặc giám sát có thể thực hiện dễ dàng hơn. Bài học là nhà phát triển và người dùng cần cân nhắc sử dụng các giải pháp bảo mật bổ sung như các công cụ trộn tiền, địa chỉ dùng một lần hoặc các lớp riêng tư riêng biệt khi tham gia hệ sinh thái Web3.
Bài viết này giúp lập trình viên hiểu được những thách thức thực tế về bảo mật và quyền riêng tư trong hệ sinh thái Web3 wallet hiện nay.
HTTP Request Smuggling là lỗ hổng bảo mật thường bị bỏ qua, hoạt động dựa trên việc khai thác sự khác biệt trong cách các server front-end (như proxy) và back-end (như web server) xử lý các HTTP request. Kẻ tấn công có thể gửi request độc hại nhằm đánh lừa server, dẫn đến các hành vi nguy hiểm như bypass bảo mật, chiếm quyền điều khiển session, hoặc tấn công XSS.
Lập trình viên nên đọc bài này để hiểu rõ về HTTP Request Smuggling, một lỗ hổng thường bị bỏ qua nhưng có thể khiến ứng dụng bị tấn công từ xa, phá hủy tính bảo mật và hiệu suất của hệ thống.
ShieldFont là kỹ thuật chống scraping mới sử dụng phương pháp thay thế ligature dựa trên từ điển, khiến khoảng 25% từ trên trang hiển thị bình thường với người dùng nhưng trở thành văn bản vô nghĩa đối với các scraper AI khi phân tích HTML thô. Kỹ thuật này nhắm vào các scraper AI bỏ qua robots.txt, nhưng cũng ảnh hưởng đến trình đọc màn hình và lập chỉ mục tìm kiếm hợp pháp.
Lập trình viên phát triển hệ thống chống scrapers hoặc bảo vệ dữ liệu của doanh nghiệp nên đọc bài này để hiểu cách hiệu quả chống lại các công cụ AI tự động vi phạm quy định robots.txt bằng kỹ thuật thay thế ligature, đồng thời đánh giá tác động của nó đối với tính bảo mật và khả năng truy cập của người dùng.
Tác giả định đăng ký tài khoản Twitter @ericlaw trên Cloudflare nhưng phát hiện lỗ hổng bảo mật cho phép chiếm tài khoản người khác bằng cách đoán tên đăng nhập.
Lập trình viên nên đọc bài này để hiểu cách bảo mật web được xây dựng từ những trải nghiệm thực tế, từ lỗ hổng đơn giản đến chiến lược phòng thủ phức tạp, giúp họ ứng dụng kiến thức bảo mật vào các dự án của mình một cách hiệu quả.
Read the news here, practice coding, follow structured courses and train for IELTS on our sibling products — all connected through one 8 Sync account.
The ecosystem home: product overviews, blog and full pricing.
ExploreLearn along a clear roadmap: videos, auto-graded quizzes, certificates and mentors who ship for a living.
View the roadmap1,000+ DSA problems in Vietnamese, auto-graded across 7 languages — many FREE, right in your browser.
Practice for freeAI grading for all four IELTS skills with detailed rubric feedback.
Try it freeA 22 MB AI IDE for Vietnamese devs.
Download freeOrganizational memory for AI agents.
ExploreAI that staffs your Fanpage and qualifies leads for you.
Try it