Web 认证流程交互演示 - OAuth2/OIDC 步骤可视化
逐步展示授权码流程、隐式流程等,配合序列图帮助理解各角色间的交互。
UD5工具箱
逐步展示授权码流程、隐式流程等,配合序列图帮助理解各角色间的交互。
输入 URL 或粘贴响应头,评估 CSP、HSTS、X-Frame-Options 等安全头的配置情况并打分。
生成临时密钥对,演示非对称加解密短消息的过程。
为外部 JavaScript/CSS 文件计算 SHA-256/384/512 哈希并生成完整的 integrity 属性代码。
获取显卡型号、WebGL 参数和扩展信息,展示 WebGL 指纹的独特性和隐私风险。
通过绘制隐藏图形并获取像素哈希,展示 Canvas 指纹如何用于跟踪用户,并给出防护建议。
设置不同属性的 Cookie 并展示其跨站行为,帮助理解现代 Cookie 安全策略。
粘贴 CSP 违规报告 JSON,美化展示违规资源、策略指令等信息,辅助调试安全策略。
展示当前浏览器的屏幕分辨率、可用字体、插件、Canvas 等指纹信息,了解浏览器唯一性。
输入可能的攻击向量,选择不同的转义或过滤策略,实时查看是否被安全处理,教育安全开发。
上传图片,自动剥离 EXIF、XMP 等元数据,生成干净的图片文件,保护隐私并减小体积。
计算文件的MD5值,与官方提供的哈希对比验证完整性。
在隔离环境中粘贴XSS攻击向量,观察浏览器是否执行脚本并给出防御建议,用于安全意识培训。
配置CSP违规报告和浏览器干预报告的端点,并显示产生的报告内容。
使用主密码和WebCrypto AES加密存储账号密码,数据仅存本地,需主密码解锁查看。
输入用户名和密码,生成用于基本认证的.htpasswd加密条目。
展示如何通过强制Trusted Types策略阻止将未清理字符串直接赋给innerHTML。
粘贴Content-Security-Policy头,获得逐条解析与安全评分,识别缺失指令与危险源。
将文本中的手机号、身份证、邮箱等敏感信息中间部分替换为星号,适应演示或日志。
为嵌入的机密内容设置前端密码,只有输入正确密码才显示(需结合JS,不绝对安全)。
扫描当前页面使用的localStorage、cookie、Canvas指纹属性等,给出隐私评分。
利用浏览器Crypto API生成密码学安全的随机字节序列及对应的整数和十六进制。
检测浏览器指纹、IP信息、WebRTC泄露等,列出潜在隐私风险并提供关闭建议。
在浏览器生成PGP公私钥对,用于邮件加密与签名验证演示。
输入密码和盐值,展示如何通过SHA-256等生成存储的哈希摘要,教育用途。
生成ECDSA或RSA密钥对,对文本签名并使用公钥验证,演示Web Crypto API的签名能力。
输入密码,实时评估强度等级,并估算暴力破解所需时间。
使用SHA-1+k-Anonymity技术安全地核对密码是否曾在已知泄露数据库中,无需上传原文。
输入常见XSS攻击向量,在沙盒iframe中测试是否被浏览器内置过滤器拦截。
输入若干IP地址或CIDR,生成格式化的防火墙白名单配置片段。
尝试输入各种编码和混淆的 XSS 向量,检查是否被过滤或执行(沙盒环境)。
展示如何用默认策略将字符串转换为TrustedHTML,并观察禁止直接赋值的安全限制。
基于Bcrypt算法的密码安全哈希,可调节工作因子,适合存储用户密码时的单向加密演示。
将SSH公钥或任何哈希通过“随机艺术”算法绘制成独特的ASCII图案指纹。
运行包含缺陷的正则表达式,展示如何导致浏览器假死,并学习如何避免。
模拟跨站请求伪造攻击以及如何通过CSRF Token进行防护的流程演示。
根据字符集大小和长度计算密码的熵值(比特),给出破解时间估算。
粘贴package.json内容,调用公开漏洞API(演示数据)检查依赖安全性,警示高危包。
演示如何利用相邻像素差值编码二进制信息来实现图片隐写及信息提取。
为了演示生成一个简单的Hashcash stamp,需要消耗CPU计算,用于反垃圾机制展示。
用密码将短文本加密为一串乱码,接收方在同一工具输入密码解密。
使用随机常见单词连接数字和符号,生成既安全又容易记忆的密码短语。
使用Argon2id算法生成密码哈希,配置内存/迭代/并行度,提升暴力破解难度,前沿安全实践。
设置复杂度规则(长度、字符类型、字典排除),测试密码是否满足自定义安全策略。
使用范围请求安全地检查密码是否出现在已知数据泄露库中(不发送完整密码)。
计算Whirlpool算法哈希值,输出512位高强度摘要,用于数据完整性校验和密码学实践。
输入Base32密钥手动生成6位动态验证码,兼容Google Authenticator,前端算法实现不联网。
图形化配置Content-Security-Policy指令,生成安全策略头,防御XSS和代码注入。
生成由随机单词组成的口令短语,或自定义字符集强密码,实时显示强度。
同步器令牌模式演示:生成令牌嵌入表单,提交时验证,理解CSRF防护核心流程。
构建一个虚拟的登录窗,演示SQL注入登录绕过,并展示参数化查询如何防范。
尝试用常见密码字典测试加密ZIP文件,限于教学演示,不保证破解强度。
列出三角牌、灭火器、急救包等推荐物品,勾选检查到期日。
从内置题库中随机组合个性化安全问题,用于账户恢复或身份验证设置。
对JavaScript代码进行变量重命名、字符串加密等混淆处理,增加阅读难度,保护客户端逻辑。
浏览器端实现DES对称加密算法,支持ECB/CBC模式及自定义密钥,安全处理敏感数据,无需上传服务器。
上传或粘贴证书签名请求(CSR)或公开证书内容,提取CN, SAN, 有效期等。
将文本信息通过修改频域系数的简单方法嵌入图片,并尝试提取,抵抗裁剪。
使用新的Sanitizer API清理可能存在XSS风险的HTML字符串,并安全插入DOM。
虚拟掷5次骰子,根据官方Diceware词表生成强随机且易记忆的通行短语。