oose

고정 헤더 영역

글 제목

메뉴 레이어

oose

메뉴 리스트

  • 홈
  • 태그
  • 방명록
  • 분류 전체보기 (112)
    • AI + Security (1)
    • 보안 (30)
    • 워게임 (22)
    • web study (14)
    • regular (11)
    • 코테 (0)
    • 자료구조 (6)
    • ctf running session (5)
    • 독서 (0)

검색 레이어

oose

검색 영역

컨텐츠 검색

전체 글

  • n8n 프로젝트 (2인 진행)

    2026.01.30 by oose.

  • PortSwigger - Web LLM attacks (1), Lab: Exploiting LLM APIs with excessive agency

    2025.10.23 by oose.

  • [wargame] calculator - web.h4ckingga.me:10000

    2025.01.11 by oose.

  • [web] GET 방식 vs POST 방식 - GET 방식을 사용하는 이유

    2025.01.11 by oose.

  • 임베디드 os 제작 - week 3

    2024.07.23 by oose.

  • Dreamhack wargame - SSRF

    2024.07.18 by oose.

  • Dreamhack wargame : File Vulnerability-2

    2024.07.11 by oose.

  • Dreamhack wargame - command injection 1

    2024.07.10 by oose.

n8n 프로젝트 (2인 진행)

전체 워크 플로우 이에 대한 각 기능을 소개합니다. 1. 기상 브리핑 2. 수업 종료 알림 + 복습 일정 생성 2. 학습 시작 전 알림 3. 버튼 클릭 시 워크플로우 3-1. 각 버튼 별 기능a. 완료/미완료b. 미루는 이유 선택 -> 역량 부족/노력 부족c. 5분 행동 입력 유도d. 삭제 버튼(실수 방지 기능 포함)e. 완료 버튼f. 일정 재배치 및 삭제/5분 행동 버튼4. 5분 행동 생성 및 출력 5. 일정 생성 및 캘린더 등록, 노션과 슬랙에 기록 회고 어려웠던 점 1. webhook 연결(slack api에서 request url 연결에 자꾸 실패했었음.)2. json 파싱(ai의 json 출력이 일정하지가 않아서 javascript 코드로 보완해야 했음.)3. 버튼 클릭 시 일정..

카테고리 없음 2026. 1. 30. 17:21

PortSwigger - Web LLM attacks (1), Lab: Exploiting LLM APIs with excessive agency

자세한 이론 설명은 아래의 더보기를 누르세요더보기대규모 언어 모델(LLM)이란대규모 언어 모델(Large Language Models)은 사용자가 입력한 내용을 처리하고 단어가 어떤 순서로 이어질지 예측해서 자연스러운 답변을 만들어내는 AI 알고리즘이다. LLM은 매우 많은 양의 반공개 데이터셋을 이용해 학습하며 머신러닝을 통해 언어를 구성하는 요소들이 서로 어떻게 연결되는지 분석한다. LLM은 보통 사용자의 입력을 받기 위한 채팅 형태의 인터페이스를 제공한다. 이때 사용자가 입력하는 내용을 프롬프트(Prompt)라고 한다. 사용자가 입력할 수 있는 내용은 일부 입력 검증 규칙(Input Validation Rules)에 의해 제한될 수 있다. LLM은 현대 웹사이트에서 다양한 용도로 사용되고 있다. 고..

AI + Security 2025. 10. 23. 10:40

[wargame] calculator - web.h4ckingga.me:10000

워게임 사이트 : http://web.h4ckingga.me:10000/ Simple Calculator web.h4ckingga.me:10000 선수 학습 : https://www.igloo.co.kr/security-information/웹-템플릿-엔진-기반의-ssti-취약점-분석/ 웹 템플릿 엔진 기반의 SSTI 취약점 분석01. SSTI 취약점을 이해하기 위한 사전 단계 SSTI(Server Side Template Injection)취약점은 웹 어플리케이션에 적용되어 있는 웹 템플릿 엔진(Web Template Engine)에 공격자의 공격 코드가 템플릿에 포함된 상태www.igloo.co.kr   우선 ssti 취약점이 의심되는 사이트 유형은 다음과 같다.=> 계산기 사이트, 검색 기능이 있는..

카테고리 없음 2025. 1. 11. 21:39

[web] GET 방식 vs POST 방식 - GET 방식을 사용하는 이유

아주 기초적인 개념이지만 그만큼 중요하기 때문에 한번 정리하고 넘어감 get 과 post의 가장 큰 차이점은 아래와 같음get 방식 : 데이터가 URL의 쿼리 스트링으로 전달됨. 예를 들어 example.com/search?q=hello 와 같이 물음표 뒤로 나오는 쿼리문에 데이터가 포함됨.post 방식 : 데이터가 URL에 포함되지 않고 요청 본문(body)에 담겨 전송됨 당연히 get 방식보다 post 방식이 보안적인 면에서 안전함근데 왜 아직 get 방식을 사용할까?? 1. URL을 통한 데이터 전달 쉽게 말해서 url만 복사해서 공유해주면 데이터까지 한번에 전달할 수 있음. post는 불가능. 2. 서버 캐시 및 성능서버에서 캐시된 데이터를 활용할 수 있어서 같은 요청에 대해 서버가 미리 준비된 ..

카테고리 없음 2025. 1. 11. 20:53

임베디드 os 제작 - week 3

1. gcc-arm-none-eabi 설치버전 확인 2. qemu 설치  qemu가 지원하는 머신 목록  이중에서 우리는 realview-pb-a8을 사용할거임 (데이터시트를 가장 구하기 쉽기 때문!)  boot 디렉토리 생성후 Entry.S 스켈레톤 코드 작성이후 어셈블리어로 컴파일하고 바이너리 덤프  3. 실행 파일 만들기 이 상태에서 새 터미널을 열어야 한다 gdb 실행 빌드 자동화 -> makefile 작성 후 빌드ARCH = armv7-aMCPU = cortex-a8CC = arm-none-eabi-gccAS = arm-none-eabi-asLD = arm-none-eabi-ldOC = arm-none-eabi-objcopyLINKER_SCRIPT = ./navilos.ldASM_SRCS = $..

카테고리 없음 2024. 7. 23. 19:48

Dreamhack wargame - SSRF

우선 ssrf에 대해 간단하게 알아보자.   ssrf는 주로 csrf와 구분된다. csrf는 client 측에서 요청을 보내고, ssrf는 server 측에서 요청을 보낸다는 것이 가장 큰 차이점이자 핵심이다. 우리가 이번에 풀어볼 워게임의 주제가 ssrf인 만큼 우리는 host가 제공하는 웹서버에 직접 접근할 수 없고, 서버의 요청을 조작하여 원하는 flag 파일을 찾아낼 것이다.    주어진 코드를 살펴보자.#!/usr/bin/python3from flask import ( Flask, request, render_template)import http.serverimport threadingimport requestsimport os, random, base64from urllib.p..

워게임 2024. 7. 18. 15:32

Dreamhack wargame : File Vulnerability-2

문제 설명 file download 취약점을 이용해 flag.py를 다운로드 받고, 플래그를 획득하자! 웹페이지 코드 분석#!/usr/bin/env python3import osimport shutilfrom flask import Flask, request, render_template, redirectfrom flag import FLAGAPP = Flask(__name__)UPLOAD_DIR = 'uploads'@APP.route('/')def index(): files = os.listdir(UPLOAD_DIR) return render_template('index.html', files=files)@APP.route('/upload', methods=['GET', 'POST'])def..

워게임 2024. 7. 11. 09:52

Dreamhack wargame - command injection 1

문제 설명    서버에 ping을 날려서 플래그를 획득해야 한다.아마 입력값에 코드를 삽입해서 획득해야 하나보다.   들어가봅시다.ping을 날릴 수 있는 입력창이 있다. 이 입력값을 웹페이지가 어떻게 이용하는지 코드를 보면서 살펴보자. #!/usr/bin/env python3import subprocessfrom flask import Flask, request, render_template, redirectfrom flag import FLAGAPP = Flask(__name__)@APP.route('/')def index(): return render_template('index.html')@APP.route('/ping', methods=['GET', 'POST'])def ping(): ..

카테고리 없음 2024. 7. 10. 15:18

추가 정보

인기글

최신글

페이징

이전
1 2 3 4 ··· 14
다음
TISTORY
oose © Magazine Lab
페이스북 트위터 인스타그램 유투브 메일

티스토리툴바