robots.txt 只是约定,不是强制
robots.txt文件并非强制执行,仅为搜索引擎抓取约定,恶意程序可忽略,保护敏感目录需结合访问控制,公开路径需谨慎处理,屏蔽AI爬虫有限制,实际应用中需注意SEO与安全区分。
阅读全文 →robots.txt文件并非强制执行,仅为搜索引擎抓取约定,恶意程序可忽略,保护敏感目录需结合访问控制,公开路径需谨慎处理,屏蔽AI爬虫有限制,实际应用中需注意SEO与安全区分。
阅读全文 →凯撒密码密钥空间仅25种,极易被穷举攻击和频率分析破解,安全性极低,仅适用于教学、解谜等非安全场景。
阅读全文 →半 MD5 是截断 MD5 摘要得到 16 字符,降低碰撞难度无法提升安全性,加盐能防止彩虹表撞库但无法抵抗暴力破解,应使用 Bcrypt、Argon2 等慢哈希算法并调整计算代价来提升密码存储安全。
阅读全文 →Bcrypt 的 cost 因子是算法中唯一的安全旋钮,通过控制迭代轮数影响计算量,选择合适的 cost 需要在用户体验和攻击成本间找到平衡点,业界推荐让单次校验耗时落在 100 到 500 毫秒之间,并需根据服务器性能和并发情况调整,定期重新评估参数以应对硬件进步。
阅读全文 →Argon2密码哈希算法参数m,t,p的配置方法及最佳实践详解,帮助开发者理解内存开销、迭代次数和并行度对安全性的影响,提供OWASP和RFC推荐值及调整指南。
阅读全文 →argon2id、argon2i、argon2d三种算法的选择指南,解析内存访问差异及抗侧信道、抗GPU能力对比,适合需要配置安全密码哈希函数的开发者参考。
阅读全文 →PBKDF2 的安全强度完全依赖于迭代次数的设定,过高会导致登录缓慢并可能引发拒绝服务攻击,过低则存在安全隐患,需结合服务器性能、算法选择及并发情况综合确定最优迭代次数,并考虑参数持久化存储以应对硬件升级。
阅读全文 →Markdown预览存在安全风险,需通过HTML清洗库移除恶意标签和属性,防止XSS攻击,清洗过程应在解析后进行,预览和导出需统一处理。
阅读全文 →在开发中安全使用特殊符号,了解Unicode编码陷阱、不可见字符风险及符号转义方法,避免乱码注入、逻辑错误与安全漏洞,提升代码兼容性与安全性。
阅读全文 →