长亭百川云 - 技术讨论

长亭百川云

技术讨论长亭漏洞情报库IP 威胁情报SLA在线工具
热门产品
雷池 WAF 社区版
IP 威胁情报
网站安全监测
百川漏扫服务
云堡垒机
百川云
技术文档
开发工具
长亭漏洞情报库
网安百科
安全社区
CT STACK 安全社区
雷池社区版
XRAY 扫描工具
长亭科技
长亭科技官网
万众合作伙伴商城
长亭 BBS 论坛
友情链接
关注或联系我们
添加百川云公众号,移动管理云安全产品
咨询热线:
4000-327-707
百川公众号
百川公众号
百川云客服
百川云客服

Copyright ©2024 北京长亭科技有限公司
icon
京ICP备2024055124号-2

添加反资产测绘。降低自己的识别特征和指纹,例如cookie,ico图标,titile等等。

发布于 8 个月前

# 雷池 WAF
需求建议
已关闭

发布于 8 个月前

头像

神经蛙

更新于 8 个月前

1

0

就是假如资产测绘网站,通过爬虫测绘收录了雷池WAF指纹。 ,黑客想打安装了雷池WAF的网站,搜索一下fofa,sodan 之类网站,出来一堆安装了雷池的网站。建议雷池增加反资产测绘功能。降低自己的识别特征和指纹,例如cookie,ico图标,titile,默认SSL证书。 

​
头像

神经蛙

更新于 8 个月前

1

0

image.png

​
头像

神经蛙

更新于 8 个月前

1

0

可以出个一键资产反测绘

​
头像

齐天大圣孙悟空

更新于 8 个月前

0

1

扫描和反扫描是道高一尺魔高一丈的问题。。

正确的应该做法是给雷池管理控制台设计合理的访问控制,做好白名单。。。

另外,你还不如给雷池控制台再套一层雷池防护起来,加上人机验证,加上动态防护

头像

神经蛙

更新于 8 个月前

不是指的后端控制台,是前端,在前端人机验证,拦截页面,报错页面,站点无匹配时的默认SSL证书指纹,雷池的cookie,favicon.ico等等的时候,可以识别到使用了雷池。 意思是我不想让人知道我使用了谁家的WAF.

头像

神经蛙

更新于 8 个月前

例如fofa搜索 "safeline-Fallback-Certificate" ,出来28000个使用了雷池防护的网站。

头像

神经蛙

更新于 8 个月前

例如黑客想打使用了雷池防护的网站,fofa搜索 sl-session ,出来32W个使用了雷池防护的网站,不信你自己试试。

​
头像

风中芥子

更新于 8 个月前

1

0

确实商业版本应该更新这个功能,万一雷池有0 1 day漏洞,直接会被打穿,资产测绘+漏洞

​
头像
相关贴子
#
建议为社区版本添加深色模式支持
#
希望雷池添加可以生成原服务器域名证书的功能
#
雷池规则广场:拦截常见扫描器
#
certd创建自动化流水线使用letsencrypt申请证书并更新雷池waf证书
#
一个站点,nginx 里面需要多个location不同判断,如何自定义