网站深度测评
Defuse Security是什么网站?
Defuse Security 是安全研究员 Defuse 的个人研究与开发站点,主要放他自己的安全审计服务、开源工具、漏洞研究和密码学/编程类文章。网址是 Defuse Security。
网站提供什么
- 服务:安全审计(Security Auditing),站内也列出对 ZGo、zecwallet-lite-cli、Zcash Ledger App、Free2Z、YWallet 等项目的审计记录。
- 在线工具:加密粘贴板(Encrypted Pastebin)、在线 x86 汇编器、大数计算器、校验和计算器、HTML 转义器、TRENT 可信抽签、量子时间胶囊、CrackStation 哈希破解等。
- 软件与代码:
vfy目录比较器、passgenr密码生成器、php-encryption库、DAWr音频工具、wavetool波表处理器等。 - 研究内容:侧信道、FLUSH+RELOAD、BREACH 防御、Web 竞态条件、Windows 文件系统事件泄漏、RDRAND 后门、CBC 模式 IV 安全、TrueCrypt 与博弈论等。
谁在什么情况下用它
- 想快速做编码/哈希/校验类小任务,而不想装软件时,可用它的在线工具。
- 开发者需要 PHP 加密库、密码生成器、目录比较工具时,可看它的 Software / Projects & Code 部分。
- 做安全审计或研究密码学、侧信道、钱包隐私的人,可参考它的审计报告和研究文章。
- 学计算机安全的学生,可看 Advice for CS Students、CS Lecture Links 等页面。
与其他站点的区别
它不像 CrackStation 那样以哈希破解为主要入口,CrackStation 更聚焦大规模哈希查询,而 Defuse 把 CrackStation 作为自己众多工具之一。它也不是通用教程站,内容更偏作者本人的审计实践与原创研究,更新节奏和选题都由个人决定。
CrackStation如何用来破解哈希密码?
Defuse Security 上有一个叫 CrackStation Hash Cracker 的在线服务,它通过预计算的哈希对照表(彩虹表/查找表)把常见密码的哈希反查成明文,而不是对每个哈希现场暴力枚举。
基本用法
- 打开 CrackStation 页面,把要破解的一个或多个哈希粘贴进输入框。
- 提交后,服务会在它的哈希库里查找匹配项。
- 命中的哈希会直接显示对应明文密码;未命中的会标为未找到。
适合谁、什么场景用
- 做授权渗透测试或 CTF 的人,拿到一批未知哈希想快速确认哪些是弱口令。
- 安全教学或自查:验证自己系统里存的密码哈希是否太容易被反查。
- 只对常见、短、字典内密码有效;加盐哈希、强随机长密码、慢哈希(如高迭代的 PBKDF2、bcrypt、Argon2)基本查不到。
和同类工具的区别
CrackStation 的侧重点是“在线查表、开箱即用”,适合快速批量比对常见哈希。相比之下,hashcat 和 John the Ripper 是本地运行的破解框架,侧重规则变形、掩码和 GPU 加速,能处理更复杂的攻击但需要自己配置算力。CrackStation 不替代它们,更多是先用它筛一遍低成本命中项。
使用前提
只对你有权限测试的哈希使用。对他人系统或数据做未授权破解属于违规。
加密粘贴板(Encrypted Pastebin)怎么使用?
加密粘贴板(Encrypted Pastebin)是 Defuse Security 提供的在线工具,用于把文本加密后再生成分享链接。加密在浏览器里完成,服务器通常只保存密文,适合临时传递密码、密钥、配置片段等敏感文本。
使用步骤
- 打开 Defuse Security 的 Encrypted Pastebin 页面。
- 在输入框粘贴要分享的文本。
- 设置密码或口令(页面会说明加密方式)。
- 生成链接,把链接和口令通过两条不同渠道发给对方,例如链接用聊天工具、口令用短信或口头告知。
- 对方打开链接、输入口令后即可看到原文。
适用场景
- 给同事临时发一段 API Key、数据库连接串。
- 在不能直接发密码的工单、论坛私信里传递凭据。
- 需要“阅后即焚”或限时访问的短文本分享。
使用要点
- 链接和口令分开传递,否则加密意义会大打折扣。
- 注意页面是否支持设置过期时间或阅读次数,按需选择。
- 不要把加密粘贴板当作长期存储,敏感内容看完即删更稳妥。
和其他方案的区别
- 与普通 Pastebin 相比,它的重点在客户端加密,服务器看到的是密文。
- 与密码管理器共享功能相比,它更适合一次性、非长期的文本传递,不负责账号体系管理。
- 与 PrivateBin 这类同类工具相比,Defuse 的版本更偏研究/演示性质,功能界面相对简单;PrivateBin 通常有更完整的自托管和过期策略选项。选择时看你是要“快速用完即弃”,还是需要可控的部署和更细的访问策略。
如何用Defuse Security的在线x86汇编器编译汇编代码?
Defuse Security 的在线 x86 汇编器是网页版工具,用来把 x86 汇编指令快速转成对应的机器码,适合临时验证指令编码、写 shellcode 片段或调试时查字节,不需要本地装汇编器。
使用步骤
- 打开 Defuse Security 的 Online x86 Assembler 页面。
- 在输入框里按 Intel 语法写汇编代码,一行一条指令,例如
mov eax, 1、xor ebx, ebx。 - 提交后页面会输出每条指令对应的机器码字节,通常以十六进制显示。
- 复制字节用于你的程序、PoC 或逆向分析笔记。
适用情境
- 逆向或漏洞研究时,想确认某条指令在特定架构下编码成什么字节。
- 写 shellcode 或测试载荷,需要手工拼机器码。
- 教学演示,让学生直观看到汇编与机器码的对应关系。
注意点
- 它是“汇编→机器码”的转换器,不是链接器,不负责生成可执行文件,也不做符号解析和库调用。
- 只支持 x86 指令集,写 ARM、RISC-V 等其他架构的指令不会得到正确结果。
- 复杂指令、伪指令或带标签的代码可能无法直接处理,适合短片段而非完整程序。
和其他工具的分工
本地用 NASM、GAS 汇编时,可以生成目标文件和可执行程序,适合完整项目;这个在线工具更偏“单条或少量指令查编码”。例如需要快速核对 jmp 的偏移字节时,用它比开一整套工具链更快。
TRENT可信绘图(Trusted Drawings)是什么技术?
TRENT 是 Defuse Security 网站上的一个在线工具,全称 “TRENT – Trusted Drawings”。从网站页面证据看,它被归在 “Services” 一栏,与 Encrypted Pastebin、Online x86 Assembler、Checksum Calculator 等在线小工具并列,属于该站提供的网页端实用程序之一。
它的用途
“Trusted Drawings” 从名称上指向“可信绘图”:让绘图或图形生成过程在可验证、可信任的前提下完成。网站本身没有在页面证据中给出 TRENT 的详细技术说明,因此无法确认其具体实现(例如是否使用加密、零知识证明或可验证计算)。
适用场景
- 需要在线快速生成或处理图形,又希望结果来源可信、过程透明时。
- 作为 Defuse Security 工具集的一部分,配合该站其他安全与加密工具使用。
选择建议
如果你关心的是“绘图结果能否被验证”或“生成过程是否可审计”,TRENT 的定位值得进一步查看其页面说明。若只是普通画图,常规绘图工具即可;若需要与加密、哈希、审计等安全流程结合,可优先看 Defuse Security 的 Services 列表,TRENT 与 Encrypted Pastebin 等属于同一类在线服务。
相关工具对比
同一站点的工具侧重不同:
- Encrypted Pastebin:加密文本分享。
- Online x86 Assembler:在线汇编。
- Big Number Calculator / Checksum Calculator:数值与校验计算。
- TRENT:面向“可信绘图”的图形工具。
要判断 TRENT 是否适合你,关键看你的需求是否涉及“绘图 + 可信/可验证”这一组合;若只是普通图形处理,它的针对性可能不强。
如何联系Defuse Security进行安全审计或漏洞披露?
Defuse Security 在站内提供了两条明确入口:安全审计走 Services 页,漏洞披露走 Vulnerability Disclosure 页。两者都在导航菜单中,不需要先注册或登录。
安全审计
用途是让 Defuse Security 对代码或系统做安全审查。站内“Services”下明确列出 Security Auditing,并公开了多份审计实例,例如 ZGo、zecwallet-lite-cli、Zcash Ledger App、Free2Z、YWallet,以及 EncFS、eCryptfs、ZeroBin、PEFS、Hash0、Gocryptfs、GlobaLeaks 等项目的审计记录。页面上还有“Security Audit Process”和“Auditician: Automated Security Audits with Claude Code”两篇说明,可先读这两篇了解其审计方法与流程,再通过“Contact”页发起联系。
漏洞披露
用途是报告你在其软件或服务中发现的漏洞。导航中有独立的 Vulnerability Disclosure 页,通常写明可报告的范围与提交方式。若你要报告的是 Defuse 自己维护的工具(如 vfy、passgenr、TRENT、CrackStation 等),优先走这条通道,而不是发到公开博客或社交账号。
联系渠道
- 站内“Contact”页:审计与一般事务的正式入口。
- Vulnerability Disclosure 页:安全问题专用入口。
- X/Twitter、Bluesky、GitHub:站内列出了这些账号,适合跟进公开动态或对开源项目提 issue,但不适合作为私密漏洞报告渠道。
建议
- 审计咨询:先在 Contact 中说明项目类型、代码规模、期望时间与已有审计记录,并附上仓库地址。
- 漏洞报告:写清受影响组件、版本、复现步骤与影响,先走私密披露页,等对方确认后再公开。
- 若只是使用其在线工具(如 Encrypted Pastebin、Online x86 Assembler、Big Number Calculator、CrackStation),遇到问题可先查对应工具页或 GitHub 仓库,再决定是否走披露流程。
用户评价(0)