小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
API漏洞的工程解剖:深入剖析OWASP API安全十大风险

本文从工程视角剖析OWASP API安全十大风险,指出漏洞多源于架构决策失误而非缺少安全工具。核心观点:授权应在服务层校验资源归属,认证需限流与短令牌,响应须用显式DTO,业务规则由领域层强制,外部接口须验签与契约校验,URL须白名单防SSRF。安全应内建于架构,是工程团队的责任。

API漏洞的工程解剖:深入剖析OWASP API安全十大风险

freeCodeCamp.org freeCodeCamp.org · 2026-10-05T10:54:40Z
AI正在加速漏洞利用,漏洞电子表格已跟不上节奏。

AI时代软件漏洞管理需变革。传统按CVE数量和CVSS评分排序无法反映真实风险,易造成“CVE剧场”。应转向基于环境上下文的持续评估,结合生产环境扫描、可达性分析、威胁情报(如KEV、EPSS)、配置加固(STIG)及业务影响,优先修复真正可被利用的漏洞,并加强安全基础以减少漏洞产生。

AI正在加速漏洞利用,漏洞电子表格已跟不上节奏。

The New Stack The New Stack · 2026-10-03T14:00:00Z

美国全新国家级AI政务官网america.gov,是一场骗过全网的科技面子工程! 当大家都以为美国政务服务迎来AI全面升级、办事效率大幅提升的时候,海外技术社区Hacker News的大量开发者、工程师、网络安全从业者,通过实测扒出了无数致命问题。这款顶着国家级官方背书、绑定顶级.gov域名的AI政务平台,不仅没有解决传统政务网站的痛点,反而新增适配缺陷

america.gov深度分析:美国AI政务光鲜与漏洞

极道 极道 · 2026-09-30T04:00:00Z

绿盟科技CERT通告:微软2026年9月安全更新修复974个漏洞,其中114个关键、860个重要,涉及Windows、Office、Azure、SQL Server等。2个漏洞已遭在野利用:Windows Update Stack(CVE-2026-81963)和ALPC(CVE-2026-85880)权限提升漏洞。另有DNS服务器远程代码执行(CVSS 9.8)、Kerberos、Office等严重漏洞。建议用户尽快安装补丁。

微软9月安全更新多个产品高危漏洞通告

绿盟科技技术博客 绿盟科技技术博客 · 2026-09-29T07:04:10Z

微软2026年8月安全更新修复421个漏洞,涉及Windows、Office、Azure等产品,其中62个严重、358个重要。WinSock权限提升漏洞(CVE-2026-68820)已被在野利用。重点漏洞还包括DHCP服务器、DNS服务器、部署服务TFTP服务器的远程代码执行漏洞,以及SharePoint、Exchange Server、Azure AD权限提升漏洞。建议用户尽快安装补丁。

微软8月安全更新多个产品高危漏洞通告

绿盟科技技术博客 绿盟科技技术博客 · 2026-09-29T06:59:17Z

绿盟科技通告,Fastjson2.x存在远程代码执行漏洞。即使默认未启用SupportAutoType,攻击者仍可通过内置白名单处理@type,构造恶意JSON实现远程代码执行,CVSS评分9.8。影响版本为2.0.62及以下。官方已发布补丁,建议尽快升级;无法升级可开启SafeMode或使用WAF拦截含@type的请求。

Fastjson 2.x远程代码执行漏洞通告

绿盟科技技术博客 绿盟科技技术博客 · 2026-09-29T06:51:33Z

绿盟科技通告,Fastjson 1.2.68至1.2.83存在反序列化漏洞,攻击者可绕过autoType防护,无需gadget即可远程执行代码,CVSS评分9.8,PoC已公开且在野利用。建议升级至Fastjson 2.x,或开启SafeMode,并用WAF拦截含@type的JSON请求。

Fastjson 1.2.x无需gadget远程代码执行漏洞通告

绿盟科技技术博客 绿盟科技技术博客 · 2026-09-29T06:45:11Z
ORM 为何仍无法杜绝 SQL 注入(以及如何堵住漏洞)

ORM 不能杜绝 SQL 注入,只是将风险转移到参数化覆盖不到的地方。常见漏洞有四类:原始查询拼接用户输入、排序列等标识符无法参数化、二次注入利用已存库的恶意数据、ORM 调用中混入 literal() 原始 SQL。修复方法:绑定参数、对标识符使用白名单、统一参数化所有查询、改用 ORM 操作符 API。

ORM 为何仍无法杜绝 SQL 注入(以及如何堵住漏洞)

freeCodeCamp.org freeCodeCamp.org · 2026-09-29T06:36:31Z
苹果发布iOS 26.7.1版修复图形核心组件高危漏洞 该漏洞已经被黑客用于发起攻击

苹果发布 iOS/iPadOS 26.7.1,修复 CoreGraphics 组件越界写入高危漏洞 CVE-2026-86950。该漏洞可能被用于针对特定个人的复杂攻击,苹果已通过改进边界检查封堵。有观点将其与近期币圈攻击关联,但证据显示币圈攻击主要源于 DarkSword 攻击链,可能与此漏洞无关。建议用户始终升级至最新版本。

苹果发布iOS 26.7.1版修复图形核心组件高危漏洞 该漏洞已经被黑客用于发起攻击

蓝点网 蓝点网 · 2026-09-29T03:00:43Z
我们如何使用开源AI安全代理发现24个Android漏洞

GitHub安全实验室推出基于AI的模糊测试任务流代理,利用AI框架提升测试效率。OpenClaw成为GitHub史上增长最快项目,维护者分享六个月经验。GitHub开源安全基金第四期50个项目结合AI工作流与安全工具,显著提升项目安全性。

我们如何使用开源AI安全代理发现24个Android漏洞

The GitHub Blog The GitHub Blog · 2026-09-28T19:00:00Z
AI修过一次漏洞还会再犯吗?关键不只是“记住”

GitHub 让 Agentic Autofix 读取 Copilot Memory,复用成功修复模式,以减少同类漏洞的重复解释,但风险从单次补丁正确性扩大到旧经验是否仍适用。作者主张记忆单位应为“规则+证据+失效条件”,需经提出、验证、批准、使用、复查、撤销六阶段,并限定仓库级、绑定回归测试与失效日期,否则不应自动影响补丁。

AI修过一次漏洞还会再犯吗?关键不只是“记住”

Java for You Java for You · 2026-09-27T06:22:38Z

2026年9月,研究员报告Cloudflare Containers存在跨租户数据泄露漏洞:dm-thin存储池禁用块清零,容器删除后残留磁盘数据可能被其他客户读取。Cloudflare已移除该配置、清除旧磁盘与缓存快照,未发现恶意利用,无需客户操作。

Cloudflare 如何修复 Containers 中的跨租户数据泄露漏洞

The Cloudflare Blog The Cloudflare Blog · 2026-09-24T15:00:00Z
Vercel 漏洞赏金计划现已公开

Vercel将私人和开源漏洞赏金计划合并为统一的公开项目。由于AI导致报告数量激增,Vercel认为公开报告仍能发现真实漏洞,因此选择公开。该项目覆盖全平台产品及开源项目,统一提交入口以简化流程。安全团队已优化流程、构建工具过滤噪音并加速修复。

Vercel 漏洞赏金计划现已公开

Vercel News Vercel News · 2026-09-24T07:00:00Z
倒反天罡?黑客利用漏洞渗透到FBI系统内部 窃取大量员工和求职者资料

黑客组织ShinyHunters声称利用甲骨文PeopleSoft未公开零日漏洞入侵FBI系统,横向移动至AWS政务云,窃取2TB至3TB员工及求职者资料,并称此举是为报复FBI五月发布的安全警报,非为牟利。FBI表示正在调查,暂无法确认数据泄露。

倒反天罡?黑客利用漏洞渗透到FBI系统内部 窃取大量员工和求职者资料

蓝点网 蓝点网 · 2026-09-24T05:45:05Z
漏洞警报疲劳几乎压垮了WHOOP,但其解决方案仍保留人工把关。

WHOOP工程团队因每日大量漏洞警报不堪重负,手动分类耗时数日。他们基于Datadog Bits AI与工作流自动化构建了自动化漏洞响应流程,以更快、更大规模地处理警报,在提升开发速度的同时满足安全需求且不增加人手。

漏洞警报疲劳几乎压垮了WHOOP,但其解决方案仍保留人工把关。

The New Stack The New Stack · 2026-09-23T13:23:43Z

Qt Core 的 QXmlStreamReader::readElementText() 存在栈耗尽拒绝服务漏洞(CVE-2026-78253),影响 Qt 5.0 至 6.8.8 及 6.9.0 至 6.11.1。解析深层嵌套 XML 可导致栈溢出崩溃,CVSS 评分为 2.3。建议限制嵌套层级,并升级至 Qt 6.8.9、6.11.2 或更高版本。

安全公告:CVE-2026-78253 QXmlStreamReader::readElementText() 中的拒绝服务(栈耗尽)漏洞影响 Qt

Qt Blog Qt Blog · 2026-09-23T11:21:28Z

Qt Quick 的 Context2D.path 和 PathSvg.path 属性存在越界读取漏洞(CVE-2026-79616),影响 Qt 5.10 至 6.8.8、6.9.0 至 6.11.1。解析路径字符串时可能越界读取内存,导致段错误、解析失败或渲染乱码。CVSS 4.0 评分 0.6(低危)。建议避免将不可信来源的路径字符串传入这两个属性,并升级至 Qt 6.8.9、6.11.2 或更高版本。

安全公告:CVE-2026-79616 Context2D.path 和 PathSvg.path 属性越界读取漏洞影响 Qt Quick

Qt Blog Qt Blog · 2026-09-23T07:54:55Z
WordPress Click2Shell漏洞曝光 恶意链接可以诱导管理员触发PHP代码执行

WordPress 被曝 Click2Shell 高危漏洞,攻击者可诱导管理员点击恶意链接,利用主题预览流程差异强制安装主题并执行 PHP 代码。官方已在 7.1.1 等版本修复,建议立即升级;无法升级时可启用 DISALLOW_FILE_MODS 临时阻止后台安装主题和插件。

WordPress Click2Shell漏洞曝光 恶意链接可以诱导管理员触发PHP代码执行

蓝点网 蓝点网 · 2026-09-23T02:11:05Z
Meta修复了允许攻击者控制AI代理的Muse漏洞

Meta修复了Muse macOS应用的一个零日漏洞。该漏洞由研究员Patrick Wardle发现,攻击者可利用本地代码将转录处理重定向至自己的服务器,从而控制AI代理并访问Muse账户。Meta称其为本地权限提升攻击,实际风险较低,已发布热修复补丁。

Meta修复了允许攻击者控制AI代理的Muse漏洞

The Verge The Verge · 2026-09-22T11:53:58Z
[已修复] 安全研究员披露Codex沙盒逃逸漏洞 可在宿主机执行高危命令

安全研究员披露 Codex 桌面版和 CLI 存在漏洞:CLI 补丁工具可通过符号链接绕过限制,在工作区外写文件;桌面版 Node.js 工具因共享内存泄露权限令牌,可伪造请求突破沙盒,只读模式也能触发。漏洞已修复,用户应升级至 CLI 0.149.0、桌面版 26.818.21641 及以上版本。

[已修复] 安全研究员披露Codex沙盒逃逸漏洞 可在宿主机执行高危命令

蓝点网 蓝点网 · 2026-09-21T03:30:21Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 1tok 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator 模力方舟 Gitee AI

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码