程序员茄子
全部
编程
代码
资讯
案例
综合
联系我们
安全 相关技术文章(第3页)
php
mysql
shell
go
vue
css
api接口对接
支付接口对接
Lean 语言与 AI Agent:用形式化证明保证 AI 系统的正确性
编程
Lean 语言与 AI Agent:用形式化证明保证 AI 系统的正确性
2026-09-05 21:19:44
Stack Overflow 访谈 AWS 高级首席科学家、Lean 语言创造者 Leo de Moura,探讨如何用 Lean 证明 AI Agent 正确性、自动化推理如何补充概率性 AI 模型。文章介绍 Lean 的核心特点、AI 与形式化方法的互补关系、用 Lean 证明 AI Agent 的方法和挑战。
Lean
形式化证明
AI Agent
正确性
AWS
定理证明
函数式编程
安全
MCP 服务器安全扫描器 mcpscan 漏掉了 2026 年最严重的 MCP RCE:一条规则修复
编程
MCP 服务器安全扫描器 mcpscan 漏掉了 2026 年最严重的 MCP RCE:一条规则修复
2026-09-05 21:19:43
开发者分享安全教训:其开发的 MCP 服务器静态扫描器 mcpscan 漏掉了 2026 年最严重的 MCP 远程代码执行漏洞。漏洞利用了工具参数动态解析、沙箱逃逸和信任边界模糊的组合,修复只需添加一条检测危险动态求值的扫描规则。
MCP
安全
RCE
静态分析
AI Agent
mcpscan
漏洞
Python
Rust 生态遭遇供应链攻击:proc-macro1 等多个 crate 被植入恶意代码
资讯
Rust 生态遭遇供应链攻击:proc-macro1 等多个 crate 被植入恶意代码
2026-09-05 20:29:55
Rust 安全响应团队披露一起供应链攻击,proc-macro1 等多个 crate 的构建脚本被植入恶意下载代码。攻击者利用名称仿冒诱导开发者误下载,crates.io 已删除恶意 crate 并加强审核机制。
Rust
供应链攻击
安全
crates.io
恶意代码
build script
开源安全
reverse-skill:一个为 AI 编程助手打造的逆向工程技能路由包
编程
reverse-skill:一个为 AI 编程助手打造的逆向工程技能路由包
2026-09-05 12:03:54
介绍 GitHub 开源项目 reverse-skill:一个面向 Claude Code、Cursor 等 AI 编程客户端的逆向工程与安全研究技能路由包。讲解它的定位、核心机制(自动路由、按需工具链自举、经验库复用)、支持场景、安装方法,以及 43 条路由规则与回归测试等工程细节,并附项目地址。
reverse-skill
逆向
安全
把 Agent 工具出参当用户输入验:模型输出转命令执行前的四道门
编程
把 Agent 工具出参当用户输入验:模型输出转命令执行前的四道门
2026-09-04 00:05:08
AI Agent 安全的关键边界在"模型输出→工具参数→命令执行"这一段:把工具入参当不可信外部输入,用参数校验、命令白名单、沙箱与最小权限、人工审批和全链路审计四道门,阻断提示注入转 RCE。
Agent安全
AI
Agent
安全
Go 1.26.4/1.25.11 安全更新:mime、net/textproto、crypto/x509 三个 CVE 修复
资讯
Go 1.26.4/1.25.11 安全更新:mime、net/textproto、crypto/x509 三个 CVE 修复
2026-09-03 21:08:25
Go 1.26.4/1.25.11 修复 mime 二次复杂度、net/textproto 错误信息注入、crypto/x509 大 SAN 列表 DoS 三个 CVE。另修复 1.26 初版 regression 与 go fix bug,给出升级路径。
Go
安全
标准库
PHP mbstring 编码名内嵌 %00 触发越界读取:strncasecmp 长度假设的坑
代码
PHP mbstring 编码名内嵌 %00 触发越界读取:strncasecmp 长度假设的坑
2026-09-03 21:05:08
PHP mbstring 的 mb_convert_encoding 等函数接收含 NUL 字节的编码名时,因 strncasecmp 返回 0 被误认为等长而越界读取,可崩溃或泄露信息。给出受影响函数、版本(8.4.21/8.5.6 修复)与校验缓解。
PHP
安全
mbstring
nginx 1.31.3 批量安全修复:slice 未初始化内存、SSI UAF 与 XSLT 默认收紧
案例
nginx 1.31.3 批量安全修复:slice 未初始化内存、SSI UAF 与 XSLT 默认收紧
2026-09-03 21:03:42
nginx 1.31.3/1.30.4 除 regex map 外还修复 slice 模块未初始化内存访问、SSI+proxy_pass 组合 Use-After-Free,并把 XSLT 外部实体加载默认关闭。给出各漏洞触发条件与升级建议。
nginx
运维
安全
nginx regex map 堆溢出排查:两遍求值下的捕获覆盖、版本范围与缓解
案例
nginx regex map 堆溢出排查:两遍求值下的捕获覆盖、版本范围与缓解
2026-09-03 21:03:03
nginx regex map 在特定配置组合下会因两遍求值导致堆缓冲区溢出。给出触发条件、受影响版本(1.30.4/1.31.3 修复)、nginx -T 自查方法,以及命名捕获组改写这一临时缓解方案。
nginx
运维
安全
PHP 例行安全版里的三处坑:bccomp 越界写、Phar 递归符号链接崩溃与 libgd
代码
PHP 例行安全版里的三处坑:bccomp 越界写、Phar 递归符号链接崩溃与 libgd
2026-09-02 21:04:32
PHP 8.2.33/8.3.33/8.4.24/8.5.9 例行安全版除已披露的 ext-pgsql SQLi 外,还修复 BCMath bccomp() 越界写(CVE-2026-17544)、Phar 递归符号链接崩溃(CVE-2026-7260)与内置 libgd(CVE-2026-9672)。升级后需覆盖 BCMath/Phar/gd 三条路径回归。
PHP
安全
版本更新
漏洞修复
浏览器机器指纹生成原理详解
编程
浏览器机器指纹生成原理详解
2026-09-02 11:47:31
授权码绑定设备的机器指纹怎么生成:采集 Navigator、Screen、Canvas、时区四类信息拼接后做 DJB2 变体 hash。讲清为什么 Canvas 指纹最可靠、为什么不用 Web Crypto 的异步 SHA256,以及浏览器升级/隐私模式/字体变化等稳定性边界。
浏览器
指纹
前端
安全
yum update 偷偷把你的 MySQL 主版本换成 9.7?mysql-community.repo 的 Bug #120315
资讯
yum update 偷偷把你的 MySQL 主版本换成 9.7?mysql-community.repo 的 Bug #120315
2026-09-01 21:02:46
MySQL 9.7 发布后,mysql-community.repo 包 Bug #120315 会静默禁用 8.4 LTS 仓库并启用 9.7,常规 yum/dnf update 悄悄切主版本,而 9.7 已移除 mysql_native_password。讲清识别方法、认证迁移与 versionlock 临时固定。
MySQL
运维
yum
安全
接第三方渠道没有签名文档?先把 sign 逆向的 6 个坑排掉再动手
编程
接第三方渠道没有签名文档?先把 sign 逆向的 6 个坑排掉再动手
2026-09-01 09:04:12
对接无文档的第三方支付/接口渠道时,如何定位并还原前端 sign 签名:抓包→搜索→断点→控制变量法推导拼接规则,以及参数顺序、大小写、空值、编码、时间戳精度、隐藏 header 字段等 6 个高频坑与何时该放弃逆向。
接口对接
签名
逆向
安全
支付网关
微信支付 V3 回调验签:必须用 String 接收原始 body
案例
微信支付 V3 回调验签:必须用 String 接收原始 body
2026-08-30 21:04:54
微信支付 V3 回调验签的核心是对原始 body 做 SHA256-RSA 校验,必须用 String 接收原始数据而非 POJO 二次解析。本文梳理先验签后解密、公钥 ID、签名探测等坑与正确流程。
微信支付
回调
验签
接口
安全
nginx 2026 安全公告盘点:map/regex 溢出、SSI UAF、HTTP/3 UAF
资讯
nginx 2026 安全公告盘点:map/regex 溢出、SSI UAF、HTTP/3 UAF
2026-08-30 21:04:54
盘点 nginx 2026 年安全公告,重点讲解 map+regex 缓冲区溢出(CVE-2026-42533)、HTTP/3 与 SSI 模块 use-after-free 等 major 级漏洞,列出受影响版本与修复版本(1.31.3+/1.30.4+)。
nginx
安全
CVE
运维
Go 升级笔记:ReverseProxy.Director 废弃与 GOPROXY/GOSUMDB 校验绕过 CVE
编程
Go 升级笔记:ReverseProxy.Director 废弃与 GOPROXY/GOSUMDB 校验绕过 CVE
2026-08-30 21:03:53
Go 1.26 起 net/http 的 ReverseProxy.Director 因 hop-by-hop 头剥除风险被废弃,本文讲为何改用 Rewrite 钩子,并梳理 1.26.6/1.26.7 修复的模块供应链与 net/http 安全问题,含升级路径。
Go
ReverseProxy
安全
升级
SOAP 扩展的对象生命周期陷阱:三个 CVE 串讲
编程
SOAP 扩展的对象生命周期陷阱:三个 CVE 串讲
2026-08-29 21:07:44
PHP SOAP 扩展近期公开的三个 CVE(CVE-2026-7261/6722/7262)都指向同一类对象生命周期缺陷:会话持久化释放后使用、apache:Map 重复键对象去重导致可 RCE、typemap 空指针解引用 DoS。本文逐个拆解机制、受影响版本、触发条件与升级/禁用/限流缓解措施。
PHP
安全
漏洞
两条转义规则打架,捅出 PostgreSQL 一个 9.8 的 SQL 注入
编程
两条转义规则打架,捅出 PostgreSQL 一个 9.8 的 SQL 注入
2026-08-29 21:07:06
PHP 扩展 ext/pgsql 的 pg_insert/pg_select/pg_update/pg_delete/pg_convert 五个函数因转义与包裹两条规则不兼容,被反斜杠突破形成 CVSS 9.8 未授权 SQL 注入(CVE-2026-17543)。本文拆解注入机制、受影响/修复版本、不受影响的参数绑定路径,及升级与改造建议。
PHP
安全
SQL注入
编程
PCAPdroid:不 root 也能抓 Android 出站流量,还能顺手做 TLS 解密
2026-08-29 18:04:59
PCAPdroid 借助 Android VpnService 在本地搭 L4 代理,无需 root 即可抓取应用出站流量、转储 PCAP,并可通过 PCAPdroid-mitm 导出 SSLKEYLOGFILE 解密 TLS。本文给出开源地址、F-Droid 下载渠道、官方文档与相关组件,并讲清无 root 抓包的限制边界。
Android
抓包
网络
安全
Code
Linux 6.19 内核技术革命:硬件级安全与调度器架构重构——从 LASS、PCIe IDE 到 EEVDF 的完整实战手册
编程
Linux 6.19 内核技术革命:硬件级安全与调度器架构重构——从 LASS、PCIe IDE 到 EEVDF 的完整实战手册
2026-08-14 08:18:16
深度拆解 Linux 6.19 内核:从 Intel LASS 硬件隔离、PCIe 链路加密、Arm MPAM 内存分区,到 MGLRU、EEVDF 调度器,配完整代码实战与 10 条生产踩坑清单。
Linux
内核
安全
性能优化
内存管理
调度器
文件系统
eBPF
Claude Code 架构泄露深度拆解:从 51 万行 TypeScript 中提炼的 7 个 AI Agent 生产级设计模式
编程
Claude Code 架构泄露深度拆解:从 51 万行 TypeScript 中提炼的 7 个 AI Agent 生产级设计模式
2026-08-06 00:18:53
深度拆解Claude Code v2.1.88源码泄露事件揭示的7个AI Agent生产级设计模式:Prompt驱动编排、KAIROS自主守护进程、技能按需加载、四阶段上下文管道、安全纵深防御、IDE桥接层、反蒸馏机制
Claude Code
AI Agent
TypeScript
Bun
多Agent
架构设计
安全
源码分析
内核authencesn模板in-place优化的9年潜伏:CVE-2026-31431漏洞从crypto接口到root的完整攻击链
编程
内核authencesn模板in-place优化的9年潜伏:CVE-2026-31431漏洞从crypto接口到root的完整攻击链
2026-08-01 15:36:23
深度剖析 CVE-2026-31431 Copy Fail 漏洞:从 AF_ALG 加密接口、authencesn in-place 优化、splice 零拷贝到 page cache 篡改的完整攻击链路,附内核源码解析、非破坏性检测工具、完整修复方案和 eBPF 监控实战。
Linux内核
CVE
漏洞分析
安全
提权
AF_ALG
page_cache
CryptoAPI
Kubernetes
容器安全
eBPF
Falco
CVE-2026-31431漏洞深度拆解:732字节脚本如何让任意Linux用户秒变root(内核crypto接口pagecache攻击链)
编程
CVE-2026-31431漏洞深度拆解:732字节脚本如何让任意Linux用户秒变root(内核crypto接口pagecache攻击链)
2026-08-01 15:33:58
CVE分析
Linux
CVE
安全
CVE-2026-31431 authencesn in-place优化漏洞 732字节Python完成100%成功率提权
编程
CVE-2026-31431 authencesn in-place优化漏洞 732字节Python完成100%成功率提权
2026-08-01 15:30:02
CVE分析
Linux
CVE
安全
大家都在搜索什么?
devops
易支付
一个官网+多少钱
统一接受回调
统一回调
python
sub
node
宝塔日志
mysql
shell
ElasticSearch
css
vue
api接口对接
2025
支付接口对接
go
php
php回调
上一页
1
2
3
4
5
6
下一页
共 6 页
到第
页
确定