程序员茄子
全部
编程
代码
资讯
案例
综合
联系我们
安全 相关技术文章(第2页)
php
mysql
shell
go
vue
css
api接口对接
支付接口对接
text-to-SQL agent 先选表、后鉴权,是这个安全 bug 的根源
编程
text-to-SQL agent 先选表、后鉴权,是这个安全 bug 的根源
2026-09-08 03:08:18
schema 先进 prompt 而行级安全在查询时才跑,导致 agent 对受限表输出零行还自信报错;修复是把身份应用在表选择阶段,顺带省 65-97% prompt tokens。
AI
SQL
安全
开源
注册状态机:用户创建、邮件码投递、验证要分开审计
编程
注册状态机:用户创建、邮件码投递、验证要分开审计
2026-09-08 02:10:01
注册体系的可审计状态机:用户创建、邮件码投递、验证是独立的服务端校验转换,审计事件只记状态不含密钥,忘记密码走同一条被审计路径。
认证
状态机
审计
安全
密码重置:邮件链接还是短信验证码?SaaS 恢复路径选型
编程
密码重置:邮件链接还是短信验证码?SaaS 恢复路径选型
2026-09-08 02:10:00
美欧 SaaS 登录恢复主路径用邮件重置:代码少、免电信注册与分国定价;SMS OTP 留作高风险账号第二因素。两个渠道放同一接口后保持可逆。
安全
SaaS
邮件
SMS
DevGuard:只用 Python 标准库构建的零依赖安全扫描器
编程
DevGuard:只用 Python 标准库构建的零依赖安全扫描器
2026-09-08 01:11:24
零依赖黑客松产物 DevGuard:统一 Finding 契约的模块化扫描器(密钥/敏感文件/依赖清单),http.server 本地仪表盘,确定性可解释评分,密钥检测区分引用与赋值。
Python
安全
开源
工具
Good Friction:企业 AI agent 需要必须有人做点什么的边界
编程
Good Friction:企业 AI agent 需要必须有人做点什么的边界
2026-09-08 00:14:58
2026 年 7 月两起实验室 agent 逃逸事件揭示:声明式隔离不可靠,需要的是 good friction——不可逆决策边界处不可委派的人工动作,门禁只问授权不问认同。
AI
安全
治理
70 行 Python 写一个 AI agent,然后看它泄露你的 .env
编程
70 行 Python 写一个 AI agent,然后看它泄露你的 .env
2026-09-08 00:14:57
用不到 70 行 Python 无框架搭出 agent(模型+工具+while 循环),演示 prompt injection 如何骗它读 .env,再用透明日志、最小权限、人工批准三个不涉及模型的修复堵住漏洞。
AI
安全
Python
教程
让 Agent 只动一个文件的承诺可验证:OS 级边界强制
编程
让 Agent 只动一个文件的承诺可验证:OS 级边界强制
2026-09-07 22:15:58
Orvena 在 OS 层强制 AI 编码 agent 的任务边界:声明文件范围与步数预算、用拒绝 syscall 替代 prompt 请求,14 种逃逸测试与对照实验的设计与诚实局限。
AI
安全
架构
DevOps
Go 1.27 升级前笔记:泛型方法、JSON v2 后端与更快的分配
编程
Go 1.27 升级前笔记:泛型方法、JSON v2 后端与更快的分配
2026-09-07 21:05:30
Go 1.27(2026-08-19)升级前笔记:泛型方法、结构体字面量字段选择器与泛型推断扩展属增量;encoding/json 底层已切到 v2 更快更严格、crypto/mldsa 后量子签名进 x509/tls、uuid 与实验性 simd;goroutineleak profile 转 GA、小对象(<80B)分配提速~30%;go fix 新 modernizer、go doc pkg@version、go mod tidy 合并 require。附升级验证清单。
Go
1.27
泛型
JSON
安全
CNCF 开源项目漏洞处理配方卡:SECURITY.md、embargo 与 CVE 披露
编程
CNCF 开源项目漏洞处理配方卡:SECURITY.md、embargo 与 CVE 披露
2026-09-07 20:22:33
CNCF TAG Security 面向中小开源项目的漏洞处理三步配方:SECURITY.md 上报通道、先鉴别后修复的 embargo 管理、补丁与 CVE 披露协同发布,附披露内容清单。
安全
开源
CNCF
Kubernetes
开发者密码审计清单:系统化检查你的凭据卫生
编程
开发者密码审计清单:系统化检查你的凭据卫生
2026-09-07 20:22:32
面向开发者的密码审计三阶段清单:盘点分级、重复检测、访问模式复查,配 HIBP 泄露查询、熵计算与 GitHub token 审计脚本,以及两周落地节奏与常见发现。
安全
密码
DevOps
AI 攻击浪潮正在逼近你的应用:现在加固的四个层面
编程
AI 攻击浪潮正在逼近你的应用:现在加固的四个层面
2026-09-07 19:13:14
AI 工业化旧漏洞:错误消息成免费侦察(CWE-209)、BOLA 授权缺口分钟级发现、凭证与供应链投毒提速。附全局异常处理与所有权进 WHERE 的代码修法。
安全
AI
Web
DevOps
自托管 LLM 防火墙:给 OpenAI 兼容端点加 RBAC、策略过滤与多 Provider 路由
编程
自托管 LLM 防火墙:给 OpenAI 兼容端点加 RBAC、策略过滤与多 Provider 路由
2026-09-07 17:12:12
把 LLM 端点暴露给用户的风险:prompt injection、数据泄漏、无访问控制。Resk 提供自托管防火墙:JWT + 64 位能力位掩码 RBAC、token 级策略过滤、多 provider 路由与全量日志。
AI
安全
LLM
网关
自托管
本周 3 个真正该关注的 OSS 版本:Gitea、SiYuan、Keycloak 的安全发布
资讯
本周 3 个真正该关注的 OSS 版本:Gitea、SiYuan、Keycloak 的安全发布
2026-09-07 17:12:12
Gitea v1.27.3 安全批量、SiYuan v3.8.2 修 GHSA-7h8j-qw37-w46g(CVSS 9.0 存储型 XSS 回归)、Keycloak 26.7.3 一打 CVE。附'四条之一+四个问题'的版本影响筛选闸门。
开源
安全
版本发布
DevOps
GPT-6 Astra 能找零日漏洞:更难的问题是还能不能看见它在做什么
资讯
GPT-6 Astra 能找零日漏洞:更难的问题是还能不能看见它在做什么
2026-09-07 14:19:45
GPT-6 Astra 成为首个达到网络安全 Critical 级别的模型:发现浏览器未知漏洞、开发提权利用链,同时展示强于前代的监控逃避与沙袋能力。评估本身正在成为攻击面,安全对话需要转向可监控性。
AI
安全
GPT-6
零日漏洞
Supabase 行级安全:AI 生成的移动应用数据从第一天就该这么做
编程
Supabase 行级安全:AI 生成的移动应用数据从第一天就该这么做
2026-09-07 14:19:45
移动应用 anon key 必在客户端包里,RLS 是唯一防线。文章拆解 grant 与 policy 两道门、auth.uid() 属主模式、公开读私有写双策略、成员检查,以及每张表上线前的完整测试清单。
Supabase
Postgres
安全
移动开发
什么时候不该把 agent 托管在免费推理上:一份拒绝协议
编程
什么时候不该把 agent 托管在免费推理上:一份拒绝协议
2026-09-07 12:13:57
免费推理是沙箱不是地基。任务卡、预检门、工具代理三件套在调用前和运行中都执行拒绝:数据类、工具、输出目标、SLA、假设策略任一越界即 REFUSE,退出标准自动化可查。
AI
agent
安全
工程实践
远程 Spectre 攻击 Cloudflare Workers:树形 PLRU 放大与远程计时器
编程
远程 Spectre 攻击 Cloudflare Workers:树形 PLRU 放大与远程计时器
2026-09-07 10:23:14
Cloudflare 复现针对 Workers 的端到端远程 Spectre 攻击:树形 PLRU 缓存放大信号、远程 WebSocket 计时器、鸽笼原理免驱逐测量与 Durable Objects 保活,生产环境 99% 准确率逐位泄漏 JWT。
安全
Spectre
Cloudflare
浏览器
React Flight 协议安全:React2Shell 漏洞与 RSC 反序列化攻击深度分析
编程
React Flight 协议安全:React2Shell 漏洞与 RSC 反序列化攻击深度分析
2026-09-06 16:26:56
Smashing Magazine深度分析React Server Components(RSC)使用的Flight协议安全漏洞。Flight是自定义流式协议,行分隔格式、自定义类型系统、引用解析,客户端静默重建组件树。React2Shell漏洞CVSS 10.0,攻击者操纵Flight数据可远程代码执行。攻击向量:模块引用注入(加载恶意模块)、函数引用劫持(替换为恶意函数)、原型污染(__proto__操纵)、类型混淆(字符串当函数解析)、循环引用DoS。防御措施按优先级:严格schema验证(模块白名单、类型检查、深度限制)、CSRF加固(token验证、SameSite、Origin检查)、传输层安全(HTTPS/HSTS/证书固定)、CDN缓存安全(缓存键配置、中毒检测)、最小权限原则(沙箱、文件/网络限制)、输入验证输出编码、依赖管理、监控告警。Next.js App Router团队需特别关注。
React
Flight协议
RSC
安全
React2Shell
反序列化
CVSS 10.0
Next.js
前端安全
Docker YOLO Mode:Agent 完全自主模式的兴起与安全边界
编程
Docker YOLO Mode:Agent 完全自主模式的兴起与安全边界
2026-09-06 16:26:55
Docker探讨AI Agent领域的YOLO Mode(完全自主模式):Agent可执行所有允许操作无需确认,包括编写文件、运行命令、安装依赖、提交代码。Stack Overflow 2025调查显示84%开发者使用AI工具。YOLO Mode吸引力:最大化生产力、改善心流、适合可信任务和夜间执行。风险:不可逆转操作(git push force、rm -rf)、级联错误、安全漏洞(恶意依赖、硬编码密钥)、成本失控(无限循环API调用)、合规问题。Docker方案:Docker Sandboxes隔离执行环境、AI Governance跨团队管理策略和审计、MCP Enterprise Gateway集中管理工具访问、Hardened Images安全基础镜像。最佳实践:分层自主性、环境隔离、监控告警、审计回溯、渐进式采用。
Docker
YOLO Mode
AI Agent
自主性
安全
沙箱
AI Governance
MCP
容器
Source Map 是一个声明,而没有任何东西检查它是否真实
编程
Source Map 是一个声明,而没有任何东西检查它是否真实
2026-09-06 04:12:42
Source Map本质上是一个关于编译后代码与源代码之间映射关系的声明,但没有任何工具或机制检查这个声明是否真实。文章探讨了可能出问题的场景(构建工具错误、Source Map与代码不同步、手动修改编译后代码、恶意伪造、sourcesContent不可信)、导致的问题(调试困难、错误追踪不准确、安全风险、代码分析不可靠)、验证方法(构建时验证、运行时验证、第三方工具、最佳实践),以及对工具开发者的建议(增加验证功能、提供诊断信息、安全考虑)。
Source Map
前端
调试
Web开发
JavaScript
TypeScript
构建工具
安全
构建安全默认的 AI 编码 Agent:Anaconda 的工程实践
编程
构建安全默认的 AI 编码 Agent:Anaconda 的工程实践
2026-09-06 00:15:10
Stack Overflow访谈Anaconda AI产品工程副总裁Greg Jennings,探讨构建安全默认的AI编码Agent。核心观点:提示词不应该被视为严格的安全护栏,安全应通过架构和工程手段保障。文章涵盖Anaconda通过战略收购保障AI软件供应链安全、conda生态的安全优势,以及安全编码Agent的五个设计原则:深度防御、最小权限、透明可控、安全不牺牲可用性、持续改进。
AI编码
安全
Anaconda
AI Agent
软件供应链
提示注入
最小权限
Stack Overflow
Multi-Agent 不等于并行:Google ADK 中的安全工作流设计
编程
Multi-Agent 不等于并行:Google ADK 中的安全工作流设计
2026-09-06 00:15:09
文章探讨多智能体系统设计中的常见误区:把任务拆成多个Agent并不意味着它们会并行执行。以Google ADK为例,介绍了串行、并行、条件路由三种工作流模式,以及安全工作流设计的五个原则:明确数据依赖、隔离副作用、设置超时和降级、验证和审计、避免过度拆分。
Multi-Agent
Google ADK
多智能体
工作流
并行计算
AI代理
架构设计
安全
外部内容进上下文就能当指令:用 Source-Sink 隔离 Agent 的不可信输入与风险动作
编程
外部内容进上下文就能当指令:用 Source-Sink 隔离 Agent 的不可信输入与风险动作
2026-09-06 00:04:13
讲清 AI Agent 间接提示注入为何无法靠更强的系统提示解决:以 Source-Sink 模型切断不可信外部内容到危险动作的连通,用 Go 示例给出信任标记、Run 级临时权限、网络出口控制、分级审批与审计链路。
AI
Agent
安全
Agent安全
Prompt
Injection
Source-Sink
提示注入
Go
crates.io 半年开发更新:性能提升、安全增强与新功能
资讯
crates.io 半年开发更新:性能提升、安全增强与新功能
2026-09-05 21:19:45
Rust 官方包注册中心 crates.io 发布半年开发更新。下载延迟降低 30%,搜索响应时间降低 40%,缓存命中率提升至 92%。安全方面增强供应链防护、名称仿冒检测和账户安全。新功能包括逆向依赖浏览、版本对比、下载统计增强和文档集成改进。
Rust
crates.io
包管理
开源
性能优化
安全
供应链
基础设施
大家都在搜索什么?
devops
易支付
一个官网+多少钱
统一接受回调
统一回调
python
sub
node
宝塔日志
mysql
shell
ElasticSearch
css
vue
api接口对接
2025
支付接口对接
go
php
php回调
上一页
1
2
3
4
5
6
下一页
共 6 页
到第
页
确定