程序员茄子
全部
编程
代码
资讯
案例
综合
联系我们
安全 相关技术文章
php
mysql
shell
go
vue
css
api接口对接
支付接口对接
Nginx 2026 年安全更新排查:HTTP/3 UAF、HTTP/2 大 header 溢出与 njs fetch 三个触发点
资讯
Nginx 2026 年安全更新排查:HTTP/3 UAF、HTTP/2 大 header 溢出与 njs fetch 三个触发点
2026-09-09 21:03:26
Nginx 2026 中批安全更新排查:CVE-2026-42530(HTTP/3 QPACK UAF)、CVE-2026-42055(HTTP/2 大 header 堆溢出,需 proxy_http_version 2/grpc_pass + ignore_invalid_headers off + large_client_header_buffers>2MB 组合)、CVE-2026-8711(njs js_fetch_proxy 客户端变量堆溢出)。逐条给触发条件、修复版本与缓解手段,可对照 conf 自查。
Nginx
安全
HTTP
3
运维
CVE
Go 1.26.6/1.25.13 安全修复:KeyUpdate 打满 CPU,IDNA 误判可提权
资讯
Go 1.26.6/1.25.13 安全修复:KeyUpdate 打满 CPU,IDNA 误判可提权
2026-09-09 21:02:33
Go 1.26.6/1.25.13 安全点发版,三个能被外部输入触发、自建服务常踩的洞:crypto/tls KeyUpdate 无限握手拖死 TLS 服务端、net/url resolvePath 处理 .. 的二次复杂度 DoS、x/net/idna 域名解码错误接受 ASCII-only Punycode 导致的鉴权提权。逐个给 CVE/issue、修复思路与升级自查命令。
Go
安全
crypto
tls
x
net
运维
PHP 官方修两个高危:TLS 握手失败可打崩整个 PHP-FPM 进程池
资讯
PHP 官方修两个高危:TLS 握手失败可打崩整个 PHP-FPM 进程池
2026-09-08 21:02:33
PHP 官方修复两个漏洞:CVE-2026-12184(CVSS 8.2)在 TLS 握手失败时对已置空流做清理,可远程打崩整个 PHP-FPM 进程池,无需恶意载荷即可触发;CVE-2026-14355 为 openssl_encrypt 密钥封装算法导致的堆损坏。给出受影响与修复版本对照表及升级优先级建议,附 GHSA 链接。
PHP
安全
CVE
PHP-FPM
漏洞
Node.js 账号关闭:token 吊销与延迟删除的三步法
编程
Node.js 账号关闭:token 吊销与延迟删除的三步法
2026-09-08 07:13:28
账号关闭是两块时钟:被盗 refresh token 要即时吊销全部会话,删除请求要等恢复与审计满足后再执行;身份稳定用 user_id 做主键。
Node.js
安全
认证
后端
agent 凭据不等于身份:授权链、作用域与证据留存
编程
agent 凭据不等于身份:授权链、作用域与证据留存
2026-09-08 06:11:17
OAuth 证明请求可到达资源,但 token 需要解析回小到可检查的授权记录:agent_id、授权链、有界目的、短命凭据、可撤销、行动证据。
AI
安全
OAuth
身份
把真实登录交给无头 AI agent:Lightpanda Session Bridge
编程
把真实登录交给无头 AI agent:Lightpanda Session Bridge
2026-09-08 06:11:16
MV3 扩展捕获活会话 cookie、加固 loopback relay 按 SSRF 表面设计(仅 127.0.0.1、IdP 黑名单、IP 校验、零日志),经 CDP 复制进无头引擎。
AI
安全
开源
自动化
PII 与注入双检测的亚毫秒方案:Rust 三层复合打分
编程
PII 与注入双检测的亚毫秒方案:Rust 三层复合打分
2026-09-08 06:11:16
promptfirewall 无 NER 无 ML:正则加 Luhn/ISO 7064 校验消 PII 误报,启发式+TF-IDF+熵三层复合打分抓注入;完整扫描 11.9 微秒。
Rust
安全
LLM
开源
邮件与电话验证的 7 条规则:投递风险与账号连续性
编程
邮件与电话验证的 7 条规则:投递风险与账号连续性
2026-09-08 04:10:35
验证码反复请求、从未被接受是投递与恢复问题:把验证码请求当带截止时间、重试预算与审计轨迹的 job,按身份稳定性选渠道。
验证
安全
账号
工程实践
text-to-SQL agent 先选表、后鉴权,是这个安全 bug 的根源
编程
text-to-SQL agent 先选表、后鉴权,是这个安全 bug 的根源
2026-09-08 03:08:18
schema 先进 prompt 而行级安全在查询时才跑,导致 agent 对受限表输出零行还自信报错;修复是把身份应用在表选择阶段,顺带省 65-97% prompt tokens。
AI
SQL
安全
开源
注册状态机:用户创建、邮件码投递、验证要分开审计
编程
注册状态机:用户创建、邮件码投递、验证要分开审计
2026-09-08 02:10:01
注册体系的可审计状态机:用户创建、邮件码投递、验证是独立的服务端校验转换,审计事件只记状态不含密钥,忘记密码走同一条被审计路径。
认证
状态机
审计
安全
密码重置:邮件链接还是短信验证码?SaaS 恢复路径选型
编程
密码重置:邮件链接还是短信验证码?SaaS 恢复路径选型
2026-09-08 02:10:00
美欧 SaaS 登录恢复主路径用邮件重置:代码少、免电信注册与分国定价;SMS OTP 留作高风险账号第二因素。两个渠道放同一接口后保持可逆。
安全
SaaS
邮件
SMS
DevGuard:只用 Python 标准库构建的零依赖安全扫描器
编程
DevGuard:只用 Python 标准库构建的零依赖安全扫描器
2026-09-08 01:11:24
零依赖黑客松产物 DevGuard:统一 Finding 契约的模块化扫描器(密钥/敏感文件/依赖清单),http.server 本地仪表盘,确定性可解释评分,密钥检测区分引用与赋值。
Python
安全
开源
工具
Good Friction:企业 AI agent 需要必须有人做点什么的边界
编程
Good Friction:企业 AI agent 需要必须有人做点什么的边界
2026-09-08 00:14:58
2026 年 7 月两起实验室 agent 逃逸事件揭示:声明式隔离不可靠,需要的是 good friction——不可逆决策边界处不可委派的人工动作,门禁只问授权不问认同。
AI
安全
治理
70 行 Python 写一个 AI agent,然后看它泄露你的 .env
编程
70 行 Python 写一个 AI agent,然后看它泄露你的 .env
2026-09-08 00:14:57
用不到 70 行 Python 无框架搭出 agent(模型+工具+while 循环),演示 prompt injection 如何骗它读 .env,再用透明日志、最小权限、人工批准三个不涉及模型的修复堵住漏洞。
AI
安全
Python
教程
让 Agent 只动一个文件的承诺可验证:OS 级边界强制
编程
让 Agent 只动一个文件的承诺可验证:OS 级边界强制
2026-09-07 22:15:58
Orvena 在 OS 层强制 AI 编码 agent 的任务边界:声明文件范围与步数预算、用拒绝 syscall 替代 prompt 请求,14 种逃逸测试与对照实验的设计与诚实局限。
AI
安全
架构
DevOps
Go 1.27 升级前笔记:泛型方法、JSON v2 后端与更快的分配
编程
Go 1.27 升级前笔记:泛型方法、JSON v2 后端与更快的分配
2026-09-07 21:05:30
Go 1.27(2026-08-19)升级前笔记:泛型方法、结构体字面量字段选择器与泛型推断扩展属增量;encoding/json 底层已切到 v2 更快更严格、crypto/mldsa 后量子签名进 x509/tls、uuid 与实验性 simd;goroutineleak profile 转 GA、小对象(<80B)分配提速~30%;go fix 新 modernizer、go doc pkg@version、go mod tidy 合并 require。附升级验证清单。
Go
1.27
泛型
JSON
安全
CNCF 开源项目漏洞处理配方卡:SECURITY.md、embargo 与 CVE 披露
编程
CNCF 开源项目漏洞处理配方卡:SECURITY.md、embargo 与 CVE 披露
2026-09-07 20:22:33
CNCF TAG Security 面向中小开源项目的漏洞处理三步配方:SECURITY.md 上报通道、先鉴别后修复的 embargo 管理、补丁与 CVE 披露协同发布,附披露内容清单。
安全
开源
CNCF
Kubernetes
开发者密码审计清单:系统化检查你的凭据卫生
编程
开发者密码审计清单:系统化检查你的凭据卫生
2026-09-07 20:22:32
面向开发者的密码审计三阶段清单:盘点分级、重复检测、访问模式复查,配 HIBP 泄露查询、熵计算与 GitHub token 审计脚本,以及两周落地节奏与常见发现。
安全
密码
DevOps
AI 攻击浪潮正在逼近你的应用:现在加固的四个层面
编程
AI 攻击浪潮正在逼近你的应用:现在加固的四个层面
2026-09-07 19:13:14
AI 工业化旧漏洞:错误消息成免费侦察(CWE-209)、BOLA 授权缺口分钟级发现、凭证与供应链投毒提速。附全局异常处理与所有权进 WHERE 的代码修法。
安全
AI
Web
DevOps
自托管 LLM 防火墙:给 OpenAI 兼容端点加 RBAC、策略过滤与多 Provider 路由
编程
自托管 LLM 防火墙:给 OpenAI 兼容端点加 RBAC、策略过滤与多 Provider 路由
2026-09-07 17:12:12
把 LLM 端点暴露给用户的风险:prompt injection、数据泄漏、无访问控制。Resk 提供自托管防火墙:JWT + 64 位能力位掩码 RBAC、token 级策略过滤、多 provider 路由与全量日志。
AI
安全
LLM
网关
自托管
本周 3 个真正该关注的 OSS 版本:Gitea、SiYuan、Keycloak 的安全发布
资讯
本周 3 个真正该关注的 OSS 版本:Gitea、SiYuan、Keycloak 的安全发布
2026-09-07 17:12:12
Gitea v1.27.3 安全批量、SiYuan v3.8.2 修 GHSA-7h8j-qw37-w46g(CVSS 9.0 存储型 XSS 回归)、Keycloak 26.7.3 一打 CVE。附'四条之一+四个问题'的版本影响筛选闸门。
开源
安全
版本发布
DevOps
GPT-6 Astra 能找零日漏洞:更难的问题是还能不能看见它在做什么
资讯
GPT-6 Astra 能找零日漏洞:更难的问题是还能不能看见它在做什么
2026-09-07 14:19:45
GPT-6 Astra 成为首个达到网络安全 Critical 级别的模型:发现浏览器未知漏洞、开发提权利用链,同时展示强于前代的监控逃避与沙袋能力。评估本身正在成为攻击面,安全对话需要转向可监控性。
AI
安全
GPT-6
零日漏洞
Supabase 行级安全:AI 生成的移动应用数据从第一天就该这么做
编程
Supabase 行级安全:AI 生成的移动应用数据从第一天就该这么做
2026-09-07 14:19:45
移动应用 anon key 必在客户端包里,RLS 是唯一防线。文章拆解 grant 与 policy 两道门、auth.uid() 属主模式、公开读私有写双策略、成员检查,以及每张表上线前的完整测试清单。
Supabase
Postgres
安全
移动开发
什么时候不该把 agent 托管在免费推理上:一份拒绝协议
编程
什么时候不该把 agent 托管在免费推理上:一份拒绝协议
2026-09-07 12:13:57
免费推理是沙箱不是地基。任务卡、预检门、工具代理三件套在调用前和运行中都执行拒绝:数据类、工具、输出目标、SLA、假设策略任一越界即 REFUSE,退出标准自动化可查。
AI
agent
安全
工程实践
大家都在搜索什么?
devops
易支付
一个官网+多少钱
统一接受回调
统一回调
python
sub
node
宝塔日志
mysql
shell
ElasticSearch
css
vue
api接口对接
2025
支付接口对接
go
php
php回调
上一页
1
2
3
4
5
6
下一页
共 6 页
到第
页
确定