程序员茄子
全部
编程
代码
资讯
案例
综合
联系我们
DevSecOps 相关技术文章
php
mysql
shell
go
vue
css
api接口对接
支付接口对接
Google 开源 OSV-Scanner:一条命令扫出所有依赖漏洞,还带离线模式
编程
Google 开源 OSV-Scanner:一条命令扫出所有依赖漏洞,还带离线模式
2026-09-12 09:51:31
OSV-Scanner 是 Google 官方出品的依赖漏洞扫描工具:基于权威 OSV.dev 数据库,支持 11+ 种语言与 19+ 种锁文件类型,可扫源码目录、容器镜像分层识别漏洞引入层,支持完全离线扫描与引导式修复建议,还能做许可证检查并集成 pre-commit 钩子。
OSV-Scanner
漏洞扫描
依赖安全
Google
DevSecOps
自托管 Runner 上的云凭据迟早会漏:用 GitHub Actions OIDC 换掉长期 AK/SK,信任边界还剩哪些
编程
自托管 Runner 上的云凭据迟早会漏:用 GitHub Actions OIDC 换掉长期 AK/SK,信任边界还剩哪些
2026-09-08 00:04:39
自托管 GitHub Actions Runner 里长期云凭据的泄漏复盘:讲 GITHUB_TOKEN 权限边界、OIDC 短时令牌机制、AWS/Vault 最小配置,以及 runner 隔离与断网环境的适用边界。
开发运维
CI
CD
GitHub
Actions
OIDC
DevSecOps
Kubernetes 并不新,但 AI 让它再次变得令人担忧:CNCF 探讨 AI 时代云原生的安全挑战
编程
Kubernetes 并不新,但 AI 让它再次变得令人担忧:CNCF 探讨 AI 时代云原生的安全挑战
2026-09-07 01:12:53
CNCF 博客探讨 AI 时代 Kubernetes 的新安全挑战:AI工作负载的特殊性(GPU/大内存/数据安全/供应链)、AI代理的安全风险(权限管理/行为不可预测/人机协作)、AI驱动的攻击面扩大(AI增强攻击/AI系统作为目标/AI生成代码安全)、传统安全工具不足,提出零信任架构、AI原生安全工具、安全左移和治理合规等应对思路。
Kubernetes
CNCF
AI安全
云原生
零信任
DevSecOps
AI代理
Cloudflare 推出上下文感知漏洞发现与修复:结合 Managed Defense 与 OpenAI Daybreak 模型的安全运营新范式
编程
Cloudflare 推出上下文感知漏洞发现与修复:结合 Managed Defense 与 OpenAI Daybreak 模型的安全运营新范式
2026-09-06 23:16:32
Cloudflare推出上下文感知漏洞发现与修复能力,结合Managed Defense服务与OpenAI Daybreak模型。传统漏洞扫描误报率高、缺乏上下文、优先级困难、修复建议笼统。新方案结合应用上下文(代码/配置/业务逻辑)、流量上下文(访问模式/异常请求)、环境上下文(部署/网络/依赖),更准确判断可利用漏洞。OpenAI Daybreak模型进行漏洞验证、优先级排序、修复建议生成。与Managed Defense深度集成:统一安全运营平台、专家支持、自动化响应(虚拟补丁/自动修复PR)。持续监控和自动修复:实时监控应用变化、自动检测新漏洞、自动生成修复PR、修复后自动验证。技术架构:数据收集层/分析引擎层/行动层/集成层。意义:提升安全运营效率、降低安全风险、改善开发安全协作、满足合规要求。
Cloudflare
漏洞管理
安全运营
AI安全
OpenAI
Managed Defense
DevSecOps
漏洞修复
隐藏在统一可观测性数据中的安全攻击:Elastic 揭示攻击者如何利用监控数据作为攻击载体
编程
隐藏在统一可观测性数据中的安全攻击:Elastic 揭示攻击者如何利用监控数据作为攻击载体
2026-09-06 19:16:13
Elastic揭示新型安全攻击:攻击者将恶意代码隐藏在可观测性数据(日志/指标/追踪)中,利用统一数据平台作为攻击载体。攻击原理:可观测性数据自动采集解析渲染响应、高信任度、高权限访问。攻击手法:日志注入(在User-Agent/错误消息注入XSS)、指标标签注入(污染标签导致基数爆炸/XSS)、追踪属性注入、告警操纵(触发虚假告警/抑制真实告警/注入恶意链接)、自动化响应劫持(诱导自动扩容/重启/封禁)。防御措施:输入验证清洗、输出编码、最小权限、数据隔离、监控检测、安全自动化响应、供应商安全评估。对运维/开发/安全/管理层的启示。
Elastic
可观测性
安全攻击
日志注入
XSS
统一可观测性
DevSecOps
安全防御
从工具拼接到平台进化:2026年DevSecOps工具链的架构革命
编程
从工具拼接到平台进化:2026年DevSecOps工具链的架构革命
2026-07-31 14:46:45
深度拆解2026年DevSecOps平台化演进:从工具拼接的三大困局到一体化平台的架构设计、安全左移与合规右扩的实现机制、增量扫描与分布式执行的性能优化、AI赋能与自治化流水线的前沿趋势,附完整代码实战案例
DevSecOps
安全研发
软件供应链
平台化
Gitee
SAST
SCA
合规审计
Ruff + Semgrep 双引擎实战:Python 代码质量与安全分析完整工程指南(2026)
编程
Ruff + Semgrep 双引擎实战:Python 代码质量与安全分析完整工程指南(2026)
2026-07-20 08:44:16
深度拆解 Ruff(Rust 极速 Python Linter)和 Semgrep(AST 模式匹配安全分析)的架构原理与生产级实战,附双引擎组合完整配置与 CI/CD 集成指南。
Ruff
Semgrep
Python
静态分析
代码质量
Linter
安全扫描
DevSecOps
Strix 深度解析:34K+ Stars 的 AI 渗透测试黑客——多智能体协作、Docker 沙箱与 PoC 自动验证如何将安全测试从「可能有」推向「确实有」
编程
Strix 深度解析:34K+ Stars 的 AI 渗透测试黑客——多智能体协作、Docker 沙箱与 PoC 自动验证如何将安全测试从「可能有」推向「确实有」
2026-07-06 08:43:57
深度解析Strix开源AI渗透测试工具:34K+ Stars,多智能体协作架构(侦察/漏洞利用/权限提升三大AI代理)、14种漏洞类型PromptModule专家系统、Docker沙箱隔离执行、Caido+Playwright+Nuclei工具链集成、LiteLLM多模型策略、三层验证机制、CI/CD集成实战。OWASP Top 10全覆盖+业务逻辑漏洞检测,从「可能有漏洞」到「确实有漏洞」的质变。
Strix
AI渗透测试
安全测试
多智能体
OWASP
Docker
PoC
DevSecOps
Strix 深度解析:AI 驱动的渗透测试革命——从多智能体架构到生产级安全自动化的完整技术指南(2026)
编程
Strix 深度解析:AI 驱动的渗透测试革命——从多智能体架构到生产级安全自动化的完整技术指南(2026)
2026-07-04 19:43:28
深度解析Strix开源AI渗透测试工具:从多智能体架构、PoC验证机制到生产级CI/CD集成,完整技术指南
Strix
AI渗透测试
多智能体
DevSecOps
OWASP
Strix 深度解析:AI 驱动的自动化渗透测试——从多智能体架构到生产级 DevSecOps 实战(2026)
编程
Strix 深度解析:AI 驱动的自动化渗透测试——从多智能体架构到生产级 DevSecOps 实战(2026)
2026-07-04 09:14:03
深度解析 Strix:开源 AI 渗透测试工具,多智能体架构,自动发现并验证 SQL 注入、XSS、IDOR 等漏洞,生成有效 PoC,集成 CI/CD 实现持续安全测试。
Strix
AI渗透测试
多智能体
安全测试
DevSecOps
渗透测试
漏洞扫描
OWASP
网络安全
自动化安全
Bumblebee 深度实战:Perplexity 开源的企业级供应链安全扫描器——从架构原理到生产级部署完全指南(2026)
编程
Bumblebee 深度实战:Perplexity 开源的企业级供应链安全扫描器——从架构原理到生产级部署完全指南(2026)
2026-06-05 16:10:09
Bumblebee 是 Perplexity AI 开源的零依赖 Go 单二进制工具,一次扫描 npm/pypi/Go/MCP 等 13+ 生态系统的本地包元数据,精准回答 CVE 披露后「公司有多少台机器装了这个包」。
供应链安全
Go语言
SBOM
DevSecOps
Perplexity
开源工具
网络安全
Trivy 深度实战:从容器漏洞扫描到 Supply Chain 安全防线的工程化完全指南(2026)
编程
Trivy 深度实战:从容器漏洞扫描到 Supply Chain 安全防线的工程化完全指南(2026)
2026-06-04 19:46:15
从 Trivy 架构原理到生产级 CI/CD 集成,全面讲解容器漏洞扫描、SBOM 生成、IaC 错误配置检测、私有化部署和性能优化,一套可落地的云原生安全方案。
Trivy
容器安全
云原生
DevSecOps
SBOM
Docker 与 Kubernetes 安全实战全景(2026):从镜像供应链到运行时防御的 14 层纵深体系
编程
Docker 与 Kubernetes 安全实战全景(2026):从镜像供应链到运行时防御的 14 层纵深体系
2026-06-02 12:23:50
2026年容器安全14层纵深防御体系:从镜像供应链签名、Dockerfile安全编写、运行时加固、K8s Pod安全准入、RBAC最小权限、Secret管理、零信任网络、Falco运行时检测到Go 1.26 runtime/secret内存清除,每层均配可运行代码。
Docker
Kubernetes
容器安全
云原生
DevSecOps
Shannon 深度实战:白盒AI渗透测试的革命——从多智能体架构到OWASP全自动利用完全指南(2026)
编程
Shannon 深度实战:白盒AI渗透测试的革命——从多智能体架构到OWASP全自动利用完全指南(2026)
2026-05-30 11:10:12
Shannon是由KeygraphHQ开发的白盒AI渗透测试工具,采用多智能体架构实现从源代码分析到漏洞利用验证的全自动化渗透测试流程,本文深度解析其架构设计与生产实践。
AI安全
渗透测试
Shannon
白盒测试
DevSecOps
多智能体
自动化安全
Docker 容器安全深度实战:从镜像构建到运行时防护的生产级安全体系
编程
Docker 容器安全深度实战:从镜像构建到运行时防护的生产级安全体系
2026-05-22 23:45:42
容器化已经统治了现代应用部署,但安全问题始终是悬在运维团队头顶的达摩克利斯之剑。本文将从威胁建模出发,系统梳理 Docker 容器全生命周期的安全实践。
Docker
容器安全
云原生
DevSecOps
从"年度渗透"到"每次Build都渗透": Shannon如何用多Agent架构重写安全测试规则
编程
从"年度渗透"到"每次Build都渗透": Shannon如何用多Agent架构重写安全测试规则
2026-04-12 03:56:59
Shannon是GitHub斩获37万Star的AI白盒渗透测试工具,它先读懂你的代码,再用真实攻击验证漏洞,每个漏洞报告都有源码位置和可工作PoC。本文深度剖析其多Agent架构和四阶段执行流程。
安全
Tool
AI
开源
DevSecOps
渗透测试
Shannon: 当AI渗透测试工具学会"先读代码再打洞"——GitHub 37万星的安全革命
编程
Shannon: 当AI渗透测试工具学会"先读代码再打洞"——GitHub 37万星的安全革命
2026-04-12 03:56:03
Shannon是GitHub斩获37万Star的AI白盒渗透测试工具,它先读懂你的代码,再用真实攻击验证漏洞,每个漏洞报告都有源码位置和可工作PoC。本文深度剖析其技术原理和架构设计。
安全
Tool
AI
开源
DevSecOps
大家都在搜索什么?
devops
易支付
一个官网+多少钱
统一接受回调
统一回调
python
sub
node
宝塔日志
mysql
shell
ElasticSearch
css
vue
api接口对接
2025
支付接口对接
go
php
php回调