程序员茄子
全部
编程
代码
资讯
案例
综合
联系我们
安全 相关技术文章(第2页)
php
mysql
shell
go
vue
css
api接口对接
支付接口对接
让 Agent 只动一个文件的承诺可验证:OS 级边界强制
编程
让 Agent 只动一个文件的承诺可验证:OS 级边界强制
2026-09-07 22:15:58
Orvena 在 OS 层强制 AI 编码 agent 的任务边界:声明文件范围与步数预算、用拒绝 syscall 替代 prompt 请求,14 种逃逸测试与对照实验的设计与诚实局限。
AI
安全
架构
DevOps
Go 1.27 升级前笔记:泛型方法、JSON v2 后端与更快的分配
编程
Go 1.27 升级前笔记:泛型方法、JSON v2 后端与更快的分配
2026-09-07 21:05:30
Go 1.27(2026-08-19)升级前笔记:泛型方法、结构体字面量字段选择器与泛型推断扩展属增量;encoding/json 底层已切到 v2 更快更严格、crypto/mldsa 后量子签名进 x509/tls、uuid 与实验性 simd;goroutineleak profile 转 GA、小对象(<80B)分配提速~30%;go fix 新 modernizer、go doc pkg@version、go mod tidy 合并 require。附升级验证清单。
Go
1.27
泛型
JSON
安全
CNCF 开源项目漏洞处理配方卡:SECURITY.md、embargo 与 CVE 披露
编程
CNCF 开源项目漏洞处理配方卡:SECURITY.md、embargo 与 CVE 披露
2026-09-07 20:22:33
CNCF TAG Security 面向中小开源项目的漏洞处理三步配方:SECURITY.md 上报通道、先鉴别后修复的 embargo 管理、补丁与 CVE 披露协同发布,附披露内容清单。
安全
开源
CNCF
Kubernetes
开发者密码审计清单:系统化检查你的凭据卫生
编程
开发者密码审计清单:系统化检查你的凭据卫生
2026-09-07 20:22:32
面向开发者的密码审计三阶段清单:盘点分级、重复检测、访问模式复查,配 HIBP 泄露查询、熵计算与 GitHub token 审计脚本,以及两周落地节奏与常见发现。
安全
密码
DevOps
AI 攻击浪潮正在逼近你的应用:现在加固的四个层面
编程
AI 攻击浪潮正在逼近你的应用:现在加固的四个层面
2026-09-07 19:13:14
AI 工业化旧漏洞:错误消息成免费侦察(CWE-209)、BOLA 授权缺口分钟级发现、凭证与供应链投毒提速。附全局异常处理与所有权进 WHERE 的代码修法。
安全
AI
Web
DevOps
自托管 LLM 防火墙:给 OpenAI 兼容端点加 RBAC、策略过滤与多 Provider 路由
编程
自托管 LLM 防火墙:给 OpenAI 兼容端点加 RBAC、策略过滤与多 Provider 路由
2026-09-07 17:12:12
把 LLM 端点暴露给用户的风险:prompt injection、数据泄漏、无访问控制。Resk 提供自托管防火墙:JWT + 64 位能力位掩码 RBAC、token 级策略过滤、多 provider 路由与全量日志。
AI
安全
LLM
网关
自托管
本周 3 个真正该关注的 OSS 版本:Gitea、SiYuan、Keycloak 的安全发布
资讯
本周 3 个真正该关注的 OSS 版本:Gitea、SiYuan、Keycloak 的安全发布
2026-09-07 17:12:12
Gitea v1.27.3 安全批量、SiYuan v3.8.2 修 GHSA-7h8j-qw37-w46g(CVSS 9.0 存储型 XSS 回归)、Keycloak 26.7.3 一打 CVE。附'四条之一+四个问题'的版本影响筛选闸门。
开源
安全
版本发布
DevOps
GPT-6 Astra 能找零日漏洞:更难的问题是还能不能看见它在做什么
资讯
GPT-6 Astra 能找零日漏洞:更难的问题是还能不能看见它在做什么
2026-09-07 14:19:45
GPT-6 Astra 成为首个达到网络安全 Critical 级别的模型:发现浏览器未知漏洞、开发提权利用链,同时展示强于前代的监控逃避与沙袋能力。评估本身正在成为攻击面,安全对话需要转向可监控性。
AI
安全
GPT-6
零日漏洞
Supabase 行级安全:AI 生成的移动应用数据从第一天就该这么做
编程
Supabase 行级安全:AI 生成的移动应用数据从第一天就该这么做
2026-09-07 14:19:45
移动应用 anon key 必在客户端包里,RLS 是唯一防线。文章拆解 grant 与 policy 两道门、auth.uid() 属主模式、公开读私有写双策略、成员检查,以及每张表上线前的完整测试清单。
Supabase
Postgres
安全
移动开发
什么时候不该把 agent 托管在免费推理上:一份拒绝协议
编程
什么时候不该把 agent 托管在免费推理上:一份拒绝协议
2026-09-07 12:13:57
免费推理是沙箱不是地基。任务卡、预检门、工具代理三件套在调用前和运行中都执行拒绝:数据类、工具、输出目标、SLA、假设策略任一越界即 REFUSE,退出标准自动化可查。
AI
agent
安全
工程实践
远程 Spectre 攻击 Cloudflare Workers:树形 PLRU 放大与远程计时器
编程
远程 Spectre 攻击 Cloudflare Workers:树形 PLRU 放大与远程计时器
2026-09-07 10:23:14
Cloudflare 复现针对 Workers 的端到端远程 Spectre 攻击:树形 PLRU 缓存放大信号、远程 WebSocket 计时器、鸽笼原理免驱逐测量与 Durable Objects 保活,生产环境 99% 准确率逐位泄漏 JWT。
安全
Spectre
Cloudflare
浏览器
React Flight 协议安全:React2Shell 漏洞与 RSC 反序列化攻击深度分析
编程
React Flight 协议安全:React2Shell 漏洞与 RSC 反序列化攻击深度分析
2026-09-06 16:26:56
Smashing Magazine深度分析React Server Components(RSC)使用的Flight协议安全漏洞。Flight是自定义流式协议,行分隔格式、自定义类型系统、引用解析,客户端静默重建组件树。React2Shell漏洞CVSS 10.0,攻击者操纵Flight数据可远程代码执行。攻击向量:模块引用注入(加载恶意模块)、函数引用劫持(替换为恶意函数)、原型污染(__proto__操纵)、类型混淆(字符串当函数解析)、循环引用DoS。防御措施按优先级:严格schema验证(模块白名单、类型检查、深度限制)、CSRF加固(token验证、SameSite、Origin检查)、传输层安全(HTTPS/HSTS/证书固定)、CDN缓存安全(缓存键配置、中毒检测)、最小权限原则(沙箱、文件/网络限制)、输入验证输出编码、依赖管理、监控告警。Next.js App Router团队需特别关注。
React
Flight协议
RSC
安全
React2Shell
反序列化
CVSS 10.0
Next.js
前端安全
Docker YOLO Mode:Agent 完全自主模式的兴起与安全边界
编程
Docker YOLO Mode:Agent 完全自主模式的兴起与安全边界
2026-09-06 16:26:55
Docker探讨AI Agent领域的YOLO Mode(完全自主模式):Agent可执行所有允许操作无需确认,包括编写文件、运行命令、安装依赖、提交代码。Stack Overflow 2025调查显示84%开发者使用AI工具。YOLO Mode吸引力:最大化生产力、改善心流、适合可信任务和夜间执行。风险:不可逆转操作(git push force、rm -rf)、级联错误、安全漏洞(恶意依赖、硬编码密钥)、成本失控(无限循环API调用)、合规问题。Docker方案:Docker Sandboxes隔离执行环境、AI Governance跨团队管理策略和审计、MCP Enterprise Gateway集中管理工具访问、Hardened Images安全基础镜像。最佳实践:分层自主性、环境隔离、监控告警、审计回溯、渐进式采用。
Docker
YOLO Mode
AI Agent
自主性
安全
沙箱
AI Governance
MCP
容器
Source Map 是一个声明,而没有任何东西检查它是否真实
编程
Source Map 是一个声明,而没有任何东西检查它是否真实
2026-09-06 04:12:42
Source Map本质上是一个关于编译后代码与源代码之间映射关系的声明,但没有任何工具或机制检查这个声明是否真实。文章探讨了可能出问题的场景(构建工具错误、Source Map与代码不同步、手动修改编译后代码、恶意伪造、sourcesContent不可信)、导致的问题(调试困难、错误追踪不准确、安全风险、代码分析不可靠)、验证方法(构建时验证、运行时验证、第三方工具、最佳实践),以及对工具开发者的建议(增加验证功能、提供诊断信息、安全考虑)。
Source Map
前端
调试
Web开发
JavaScript
TypeScript
构建工具
安全
构建安全默认的 AI 编码 Agent:Anaconda 的工程实践
编程
构建安全默认的 AI 编码 Agent:Anaconda 的工程实践
2026-09-06 00:15:10
Stack Overflow访谈Anaconda AI产品工程副总裁Greg Jennings,探讨构建安全默认的AI编码Agent。核心观点:提示词不应该被视为严格的安全护栏,安全应通过架构和工程手段保障。文章涵盖Anaconda通过战略收购保障AI软件供应链安全、conda生态的安全优势,以及安全编码Agent的五个设计原则:深度防御、最小权限、透明可控、安全不牺牲可用性、持续改进。
AI编码
安全
Anaconda
AI Agent
软件供应链
提示注入
最小权限
Stack Overflow
Multi-Agent 不等于并行:Google ADK 中的安全工作流设计
编程
Multi-Agent 不等于并行:Google ADK 中的安全工作流设计
2026-09-06 00:15:09
文章探讨多智能体系统设计中的常见误区:把任务拆成多个Agent并不意味着它们会并行执行。以Google ADK为例,介绍了串行、并行、条件路由三种工作流模式,以及安全工作流设计的五个原则:明确数据依赖、隔离副作用、设置超时和降级、验证和审计、避免过度拆分。
Multi-Agent
Google ADK
多智能体
工作流
并行计算
AI代理
架构设计
安全
外部内容进上下文就能当指令:用 Source-Sink 隔离 Agent 的不可信输入与风险动作
编程
外部内容进上下文就能当指令:用 Source-Sink 隔离 Agent 的不可信输入与风险动作
2026-09-06 00:04:13
讲清 AI Agent 间接提示注入为何无法靠更强的系统提示解决:以 Source-Sink 模型切断不可信外部内容到危险动作的连通,用 Go 示例给出信任标记、Run 级临时权限、网络出口控制、分级审批与审计链路。
AI
Agent
安全
Agent安全
Prompt
Injection
Source-Sink
提示注入
Go
crates.io 半年开发更新:性能提升、安全增强与新功能
资讯
crates.io 半年开发更新:性能提升、安全增强与新功能
2026-09-05 21:19:45
Rust 官方包注册中心 crates.io 发布半年开发更新。下载延迟降低 30%,搜索响应时间降低 40%,缓存命中率提升至 92%。安全方面增强供应链防护、名称仿冒检测和账户安全。新功能包括逆向依赖浏览、版本对比、下载统计增强和文档集成改进。
Rust
crates.io
包管理
开源
性能优化
安全
供应链
基础设施
Lean 语言与 AI Agent:用形式化证明保证 AI 系统的正确性
编程
Lean 语言与 AI Agent:用形式化证明保证 AI 系统的正确性
2026-09-05 21:19:44
Stack Overflow 访谈 AWS 高级首席科学家、Lean 语言创造者 Leo de Moura,探讨如何用 Lean 证明 AI Agent 正确性、自动化推理如何补充概率性 AI 模型。文章介绍 Lean 的核心特点、AI 与形式化方法的互补关系、用 Lean 证明 AI Agent 的方法和挑战。
Lean
形式化证明
AI Agent
正确性
AWS
定理证明
函数式编程
安全
MCP 服务器安全扫描器 mcpscan 漏掉了 2026 年最严重的 MCP RCE:一条规则修复
编程
MCP 服务器安全扫描器 mcpscan 漏掉了 2026 年最严重的 MCP RCE:一条规则修复
2026-09-05 21:19:43
开发者分享安全教训:其开发的 MCP 服务器静态扫描器 mcpscan 漏掉了 2026 年最严重的 MCP 远程代码执行漏洞。漏洞利用了工具参数动态解析、沙箱逃逸和信任边界模糊的组合,修复只需添加一条检测危险动态求值的扫描规则。
MCP
安全
RCE
静态分析
AI Agent
mcpscan
漏洞
Python
Rust 生态遭遇供应链攻击:proc-macro1 等多个 crate 被植入恶意代码
资讯
Rust 生态遭遇供应链攻击:proc-macro1 等多个 crate 被植入恶意代码
2026-09-05 20:29:55
Rust 安全响应团队披露一起供应链攻击,proc-macro1 等多个 crate 的构建脚本被植入恶意下载代码。攻击者利用名称仿冒诱导开发者误下载,crates.io 已删除恶意 crate 并加强审核机制。
Rust
供应链攻击
安全
crates.io
恶意代码
build script
开源安全
reverse-skill:一个为 AI 编程助手打造的逆向工程技能路由包
编程
reverse-skill:一个为 AI 编程助手打造的逆向工程技能路由包
2026-09-05 12:03:54
介绍 GitHub 开源项目 reverse-skill:一个面向 Claude Code、Cursor 等 AI 编程客户端的逆向工程与安全研究技能路由包。讲解它的定位、核心机制(自动路由、按需工具链自举、经验库复用)、支持场景、安装方法,以及 43 条路由规则与回归测试等工程细节,并附项目地址。
reverse-skill
逆向
安全
把 Agent 工具出参当用户输入验:模型输出转命令执行前的四道门
编程
把 Agent 工具出参当用户输入验:模型输出转命令执行前的四道门
2026-09-04 00:05:08
AI Agent 安全的关键边界在"模型输出→工具参数→命令执行"这一段:把工具入参当不可信外部输入,用参数校验、命令白名单、沙箱与最小权限、人工审批和全链路审计四道门,阻断提示注入转 RCE。
Agent安全
AI
Agent
安全
Go 1.26.4/1.25.11 安全更新:mime、net/textproto、crypto/x509 三个 CVE 修复
资讯
Go 1.26.4/1.25.11 安全更新:mime、net/textproto、crypto/x509 三个 CVE 修复
2026-09-03 21:08:25
Go 1.26.4/1.25.11 修复 mime 二次复杂度、net/textproto 错误信息注入、crypto/x509 大 SAN 列表 DoS 三个 CVE。另修复 1.26 初版 regression 与 go fix bug,给出升级路径。
Go
安全
标准库
大家都在搜索什么?
devops
易支付
一个官网+多少钱
统一接受回调
统一回调
python
sub
node
宝塔日志
mysql
shell
ElasticSearch
css
vue
api接口对接
2025
支付接口对接
go
php
php回调
上一页
1
2
3
4
5
6
下一页
共 6 页
到第
页
确定