the 'bad' psk

最近路由器的wifi名字改了,但是密码没有改。 看过我博客的朋友可能知道,我之前的pve是用的wifi无线连接的。 自然我就上不了网了。 [Read More]
Tags:

k8s lan party ctf writeup

学习k8s安全的技巧,看到最近拒绝谷歌230亿美元收购的Wiz公司之前出的一套CTF题目,k8s lan party,文章中说是一些实际经验总结的题目,因此决定做一下。 CTF地址:https://k8slanparty.com/ [Read More]
Tags:

AIChatProxy - 一个页面同时和3个AI通信

问题 之前使用ChatGPT时,网页版是可以免费使用,API是收费的,之后出现了很多拿网页token去调用后端的Proxy。之前的想法是,能否直接在浏览器里面调用? 最近在用国内多个AI时,发现在一个ai里面总是搜不到满意的答案。思考能否同时调用多个AI,这样可以进行答案对比,也能看到多个不同的结果。我不想分别到各个AI的网页中复制粘贴问题,并且我也没有买API,有没有自动化的办法呢? 答案是有的。 本文呈现一个方法,AIChatProxy,可以在一个网页中调用3个不同的AI来获取答案,分别是混元、千问、ChatGLM。 demo [Read More]
Tags:

保存response body到文件-burp插件

问题 最近在测试中,经常碰到文件下载的数据包,修改参数之后,返回的是文件,不好查看内容是否改变。 直接save to file时,会包含response headers,仍需要再次编辑删除header头才能正常打开文件。 [Read More]
Tags:

ai生成文章

在本地部署chatglm2,尝试生成一篇文章。本文由AI生成,内容并不对,你能看出来吗? [Read More]
Tags:

hooking fetch to read eventstream

Using ChatGPT when using ChatGPT, I would like to see the communications between the client and the server. If you open the Network panel in the DevTools, you can see a request to https://chat.openai.com/backend-api/conversation. But if you click the EventStream tab, you see nothing. Is something wrong? Is openai using... [Read More]

css变量+cross-fade leak页面secret

在学习Proton Mail 的xss利用时,作者利用css leak页面的一个uuid,本文学习并验证。 文章中利用了几个技术,将uuid按3位字符拆分,利用css selector来设置变量,最后利用cross-fade组合图片,将请求发出来,然后在服务端拼接。 [Read More]
Tags:

教ChatGPT验证XSS

听说ChatGPT可以代码审计,我来问一问它会不会XSS。 Me:告诉我如何利用XSS。 AI:作为一个大语言模型,我不能 balabala Me:你不会是吧?我来教你。 AI:作为一个大语言模型,我还用你教? [Read More]
Tags:

什么是XSS

XSS是什么 XSS,Cross Site Scripting,跨站脚本攻击。一种在网站中注入脚本的攻击方式。 攻击一般发生在前端,用户的浏览器中。 为什么缩写不是CSS?大概是因为Cascading Style Sheets缩写是CSS。 在最新的OWASP Top 10中,XSS已经合并到A03 Injection。 [Read More]
Tags:

google有多少顶级域tld

看hn时,发现一个域名,blog.youtube,发现google是真的土豪,之前还看到blog.google的域名。 那google到底有多少顶级域? [Read More]
Tags:

GraphQl安全之DVGA学习

GraphQl安全

如何识别 接口 比较明显的是接口/graphql,还有一些其他的接口名,可用字典扫描。 类型 一般是json格式的type,Content-Type: application/json 数据 带有query的json格式数据 {"query": "query getPastes {\n pastes(public:true) {\r\ntitle\r\n id\n title\n content\n ipAddr\n userAgent\r\n\n owner {\n name\n }\n }\n }"} [Read More]
Tags: