<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Ssrf on PlumePHP</title><link>https://plumephp.com/tags/ssrf/</link><description>Recent content in Ssrf on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Sun, 27 Sep 2026 14:20:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/tags/ssrf/index.xml" rel="self" type="application/rss+xml"/><item><title>SSRF 与开放重定向漏洞防御实战</title><link>https://plumephp.com/security-ssrf-open-redirect/</link><pubDate>Sun, 27 Sep 2026 14:20:00 +0800</pubDate><guid>https://plumephp.com/security-ssrf-open-redirect/</guid><description>&lt;h2 id="导语一台能访问内网的服务器"&gt;导语：一台能&amp;quot;访问内网&amp;quot;的服务器&lt;/h2&gt;
&lt;p&gt;SSRF（Server-Side Request Forgery，服务端请求伪造）的核心是：&lt;strong&gt;服务端在替攻击者发请求，而攻击者可以控制请求的目标&lt;/strong&gt;。如果某个功能会按照用户传入的 URL 去抓取网页、加载图片、下载文件，攻击者就能让它去访问内网、云元数据、Redis 等&amp;quot;本不该被外部看到&amp;quot;的目标。&lt;/p&gt;</description></item><item><title>文件上传安全实战：从恶意文件检测到存储隔离的纵深防御</title><link>https://plumephp.com/security-file-upload-security/</link><pubDate>Sat, 26 Sep 2026 00:00:00 +0800</pubDate><guid>https://plumephp.com/security-file-upload-security/</guid><description>&lt;p&gt;文件上传是 Web 应用最危险的入口之一——它允许攻击者向你的服务器写入任意内容。从伪装成图片的 Web Shell，到嵌入了恶意脚本的 SVG，再到解压时耗尽内存的 Zip 炸弹，文件上传漏洞的形态极其多样。更关键的是：&lt;strong&gt;文件上传一旦失守，往往意味着服务器完全沦陷&lt;/strong&gt;。本指南从攻击面分析出发，系统覆盖文件类型校验、恶意内容检测、文件名处理、存储隔离与病毒扫描的完整防御体系。&lt;/p&gt;</description></item></channel></rss>