安全
共 12 篇文章
AES 解密失败:密钥、IV、模式与填充的排查方法
AES 解密失败时报错常常误导:密钥错会抛填充异常,IV 错只损坏第一个块,GCM 认证标签在各语言里位置不同,CryptoJS 的口令派生又自成一套。用免费在线工具逐项排查。
Webhook 签名验证失败:全部原因与修复方法
Webhook 签名验证失败通常不是库的 bug:原始 body 被中间件改写、摘要编码不符、漏了时间戳前缀。用免费在线 HMAC 工具逐项排查。
MD5 能转成 SHA-256 吗?为什么不可能,以及正确做法
MD5 哈希无法转成 SHA-256,因为哈希是单向的。看清哈希转换器页面实际在做什么,以及四类真实需求各自的正解。免费在线工具,数据不离开浏览器。
JWT 报 invalid signature:逐个排查真正的原因
JWT 签名验证失败、报 invalid signature 的真正原因:跨语言的密钥字节差异、.env 尾随换行、算法与密钥类型不匹配,以及怎么定位你碰上的那一个。附免费在线解码器。
Linux 文件权限完全指南:chmod 755、644 与 777
彻底搞懂 Linux 文件权限:chmod、八进制(755/644/777)与 rwx 的工作原理,含 setuid、umask 与安全默认值,附免费 chmod 计算器。
TOTP 工作原理详解:2FA 验证码背后的算法
面向开发者的 TOTP 工作原理详解:逐步拆解 RFC 6238 算法,讲清楚服务端如何验证一次性验证码,以及 2FA 能防住什么、防不住什么。
JWT 安全最佳实践:攻击手法与防御指南(2026)
保护你的 JWT:阻断 alg:none 与算法混淆攻击,固定算法白名单、轮换密钥、校验 claims、安全存储 token,附面向开发者的 2026 实战清单。
如何创建 .htpasswd 文件:HTTP Basic Auth 完全指南
用 bcrypt 或 apr1 创建 .htpasswd 文件,在 Apache、nginx、Docker 和 Kubernetes 上配置 HTTP Basic Auth 并加固安全。2026 实战指南。
bcrypt vs Argon2 vs scrypt:2026 密码哈希算法对比
对比 bcrypt、Argon2id、scrypt 三种密码哈希算法,附 OWASP 2026 推荐参数、选型思路与代码示例。给应用选对哈希。
如何解码 JWT Token:开发者完整指南(含在线工具)
一篇讲清 JWT 解码原理、三段结构、base64url 编码与签名校验差异,附 Node.js/Python/Go 代码示例与免费在线 JWT 解码器,生产 Token 也能安全粘贴。
密码熵详解:如何计算和提升密码强度
掌握密码熵:计算公式、暴力破解时间估算,以及为什么长度比复杂度更重要。含 JS/Python 代码示例和免费密码生成器。
Web 开发者安全最佳实践
每个 Web 开发者都应遵循的基本安全实践,涵盖密码哈希、输入验证等关键领域。