小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
85万行代码审计实测:本地DeepSeek先输后平GPT-5.6

作者用85万行代码库实测本地DeepSeek V4与云端GPT-5.6的审计能力。首轮GPT发现32个漏洞,DeepSeek仅8个且5个错误,原因是工具链配置缺陷:代理指令过期、缺乏证据验证、回合预算不足。修复后DeepSeek准确率从37%升至近90%,找到GPT遗漏的问题。结论:本地模型适合边界明确任务,前沿模型擅长跨层综合,工具链比模型权重更关键。

85万行代码审计实测:本地DeepSeek先输后平GPT-5.6

极道 极道 · 2026-08-11T10:26:00Z
史诗级灾难:AI仅花费8分钟就找到ColdCard钱包漏洞 根源是工程师偷懒糊代码

ColdCard因固件漏洞导致近1亿美元比特币被盗。根源是2021年工程师禁用硬件随机数生成器,改用软件伪随机数,使种子空间受限。AI仅用8分钟发现漏洞,代码审计流于形式,问题存在5年未被察觉,可能造成更多资金损失。

史诗级灾难:AI仅花费8分钟就找到ColdCard钱包漏洞 根源是工程师偷懒糊代码

蓝点网 蓝点网 · 2026-08-03T03:30:47Z

本文介绍抽象语法树(AST)与CodeQL查询规则的联系。AST以树状结构表示Java源码,学习它有助于理解CodeQL的查询类型和编写规则。文章展示了AST的JSON、DOT、YAML、XML等导出方法,并分析根节点下的包声明、导入和类型模块,强调AST对代码审计和安全研究的重要性。

CodeQL与AST之间联系

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
一次意外的代码审计----JfinalCMS审计

本文对JfinalCMS进行了代码审计,发现三个安全漏洞:管理员后台任意文件上传漏洞(后端未校验文件类型)、存储型XSS漏洞(数据更新无过滤)以及SSTI模板注入漏洞(可构造payload执行命令)。文章详细分析了漏洞成因及利用方法。

一次意外的代码审计----JfinalCMS审计

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
一篇文章读懂Java代码审计之XXE

本文介绍了Java中的XXE(XML外部实体注入)漏洞及其危害,包括文件读取和命令执行等风险。分析了相关代码,强调在解析XML时需注意节点类型判断,并提供了防护措施,如禁用DOCTYPE声明和外部实体。此外,推荐了相关案例和参考资料以加深理解。

一篇文章读懂Java代码审计之XXE

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-17T14:14:20Z
考古学家的副驾驶

本文探讨了如何利用AI和Docker现代化一个20年的Java 1.5代码库。通过法医代码审计,识别出代码的结构性问题,并在不改变代码的前提下,成功在Docker环境中恢复了应用功能。最终,项目从不可编译的遗留系统转变为现代化、可测试的Java 8库。

考古学家的副驾驶

Martin Fowler Martin Fowler · 2026-07-16T13:25:00Z
使用 AWS Security Agent 构建应用安全闭环——从代码提交到漏洞修复的自动化之路

本文介绍了如何利用AWS Security Agent构建应用安全闭环,包括设计评审、代码审计和渗透测试。通过集成GitHub,AWS Security Agent能够在软件开发生命周期中自动发现和修复安全漏洞,提高安全验证效率,减少人工干预。该系统支持全仓库扫描和自动生成修复请求,帮助团队及时识别安全风险。

使用 AWS Security Agent 构建应用安全闭环——从代码提交到漏洞修复的自动化之路

亚马逊AWS官方博客 亚马逊AWS官方博客 · 2026-06-10T09:31:19Z
价格差了 20 倍,效果却差得有限:大模型的价格墙正在松动

大模型的价格差异正在缩小,MiniMax M3在代码审计中以$0.07发现13个问题,而Claude Opus 4.8最贵档次花费$3.39仅发现15个问题。测试表明,推理强度与发现问题数量并不总成正比,MiniMax M3在主要安全问题上表现优异,适合预算有限的审计任务。选择模型时应根据具体需求,便宜模型的能力正在快速提升。

价格差了 20 倍,效果却差得有限:大模型的价格墙正在松动

乱世浮生 乱世浮生 · 2026-06-07T16:00:00Z

在107天内,我在GitHub上创建了17个仓库,使用7种编程语言,完成了1221个commit。借助AI助手,工作流更加高效,项目成本降低,开源软件的回报更具吸引力。尽管软件实现成本接近零,但持续运行和信任仍是关键问题。开源代码的审计机制确保了质量,软件的本质是开发后分享给需要的人。

AI Agents Have Compressed Indie Development Into Fragmented Time

Lv. MAX Lv. MAX · 2026-06-07T00:00:00Z
Codex Security代码审计初体验

Codex Security是一款云端代码审计工具,作者分享了使用体验。尽管能发现一些漏洞,但报告中误报较多,尤其对GORM的理解不足。作者总结了主要漏洞,指出部分问题与产品设计有关,建议加强安全性和验证。整体来看,Codex Security在代码审计方面仍需改进。

Codex Security代码审计初体验

离别歌 离别歌 · 2026-04-16T15:40:00Z

作者通过五个 Git 命令快速了解新代码库的状况,包括高变动文件、主要贡献者、缺陷区域和项目活跃度。这些命令帮助开发者识别风险,避免不必要的代码阅读,强调这是代码审计的第一步,后续还有更深入的分析方法。

2026 04 09 HackerNews

介绍 on SuperTechFans 介绍 on SuperTechFans · 2026-04-09T00:14:31Z
mgrep - 一款命令行原生的语义搜索工具,适用于代码、文档和媒体,具备后台功能…

mgrep是一款命令行工具,支持自然语言搜索代码和文档,能够索引本地文件和网页,并实时更新搜索结果,适合开发者导航、代码审计和快速发现业务逻辑。

mgrep - 一款命令行原生的语义搜索工具,适用于代码、文档和媒体,具备后台功能…

云原生 云原生 · 2025-12-20T07:47:00Z

任意文件上传漏洞是指后端未严格限制用户上传文件,可能导致攻击者上传恶意代码,从而引发服务器篡改和远程控制等风险。代码审计时需关注文件后缀、类型和保存路径,确保安全措施到位。

文件上传代码审计深度剖析

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-11-04T03:45:22Z

YII框架存在反序列化漏洞,攻击者可利用该漏洞执行任意代码。通过分析__destruct()和reset()方法,结合call_user_func等函数,构造payload实现远程代码执行。建议进行代码审计和安全防护。

YII框架反序列化利用思路

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-10-17T04:19:49Z

本文探讨了现代渗透测试中的攻防演练,强调信息收集和代码审计的重要性。通过源码分析,发现文件上传和SQL注入漏洞,成功伪造管理员身份获取后台权限。总结指出,灵活运用多种技术和理解系统机制对快速获取靶标分数至关重要。

组组组合拳艰难渗透

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-10-14T09:45:00Z
2025年掌握AI辅助编码的路线图

本文介绍了2025年掌握AI辅助编码的路线图,强调学习相关技能和工具的重要性。建议从基础编程知识入手,逐步深入到高级应用,理解AI工具的能力、局限性和风险。不同背景的开发者应选择适合自己的学习路径,掌握有效的提示工程和代码审计技能,以确保负责任的开发。

2025年掌握AI辅助编码的路线图

MachineLearningMastery.com MachineLearningMastery.com · 2025-09-11T13:42:59Z

本文介绍了CodeQL的基本使用方法,强调其在代码审计和安全研究中的重要性,详细说明了环境准备、数据库创建及QL语句编写的步骤,适合初学者参考。

Codeql使用和简单编写

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-08-30T10:04:33Z

本文记录了作者首次使用CodeQL进行代码审计的过程,介绍了CodeQL的基本功能和特点,特别是其对代码上下文的理解能力。作者审计了一个使用Apache Shiro的开源项目,发现了反序列化漏洞和SQL注入问题,展示了CodeQL在漏洞检测中的应用。

CodeQL初体验——j2eefast代码审计 一

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-08-11T11:40:53Z
基于人工智能的任务管理系统:多平台 AI 协同工作流 | 开源日报 No.642

claude-task-master 是一个支持多平台和AI模型的AI任务管理系统,提供详细配置指南。5D Diplomacy With Multiverse Time Travel 是结合经典外交游戏与多元时间旅行的新桌游。multiplier 是一款支持C++和Python的代码审计工具,旨在提升生产力。swift-migration-guide 提供Swift并发迁移的详细指导。

基于人工智能的任务管理系统:多平台 AI 协同工作流 | 开源日报 No.642

开源服务指南 开源服务指南 · 2025-06-21T07:35:38Z

反射机制允许动态获取类信息和调用方法,但存在安全风险,如绕过访问控制和执行危险方法。审计时需关注用户输入和反射调用,防御策略包括限制反射使用、输入校验和采用更安全的调用方式。理解反射的双刃剑特性是提升Java代码审计能力的关键。

Java漏洞在白盒审计中的技巧(2)——反射机制

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-05-31T03:59:10Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 1tok 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator 模力方舟 Gitee AI

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码