小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
Codex Security代码审计初体验

Codex Security是一款云端代码审计工具,作者分享了使用体验。尽管能发现一些漏洞,但报告中误报较多,尤其对GORM的理解不足。作者总结了主要漏洞,指出部分问题与产品设计有关,建议加强安全性和验证。整体来看,Codex Security在代码审计方面仍需改进。

Codex Security代码审计初体验

离别歌
离别歌 · 2026-04-16T15:40:00Z

作者通过五个 Git 命令快速了解新代码库的状况,包括高变动文件、主要贡献者、缺陷区域和项目活跃度。这些命令帮助开发者识别风险,避免不必要的代码阅读,强调这是代码审计的第一步,后续还有更深入的分析方法。

2026 04 09 HackerNews

介绍 on SuperTechFans
介绍 on SuperTechFans · 2026-04-09T00:14:31Z
mgrep - 一款命令行原生的语义搜索工具,适用于代码、文档和媒体,具备后台功能…

mgrep是一款命令行工具,支持自然语言搜索代码和文档,能够索引本地文件和网页,并实时更新搜索结果,适合开发者导航、代码审计和快速发现业务逻辑。

mgrep - 一款命令行原生的语义搜索工具,适用于代码、文档和媒体,具备后台功能…

云原生
云原生 · 2025-12-20T07:47:00Z

任意文件上传漏洞是指后端未严格限制用户上传文件,可能导致攻击者上传恶意代码,从而引发服务器篡改和远程控制等风险。代码审计时需关注文件后缀、类型和保存路径,确保安全措施到位。

文件上传代码审计深度剖析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-04T03:45:22Z

YII框架存在反序列化漏洞,攻击者可利用该漏洞执行任意代码。通过分析__destruct()和reset()方法,结合call_user_func等函数,构造payload实现远程代码执行。建议进行代码审计和安全防护。

YII框架反序列化利用思路

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-17T04:19:49Z

本文探讨了现代渗透测试中的攻防演练,强调信息收集和代码审计的重要性。通过源码分析,发现文件上传和SQL注入漏洞,成功伪造管理员身份获取后台权限。总结指出,灵活运用多种技术和理解系统机制对快速获取靶标分数至关重要。

组组组合拳艰难渗透

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-14T09:45:00Z
2025年掌握AI辅助编码的路线图

本文介绍了2025年掌握AI辅助编码的路线图,强调学习相关技能和工具的重要性。建议从基础编程知识入手,逐步深入到高级应用,理解AI工具的能力、局限性和风险。不同背景的开发者应选择适合自己的学习路径,掌握有效的提示工程和代码审计技能,以确保负责任的开发。

2025年掌握AI辅助编码的路线图

MachineLearningMastery.com
MachineLearningMastery.com · 2025-09-11T13:42:59Z

本文介绍了CodeQL的基本使用方法,强调其在代码审计和安全研究中的重要性,详细说明了环境准备、数据库创建及QL语句编写的步骤,适合初学者参考。

Codeql使用和简单编写

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-30T10:04:33Z

本文记录了作者首次使用CodeQL进行代码审计的过程,介绍了CodeQL的基本功能和特点,特别是其对代码上下文的理解能力。作者审计了一个使用Apache Shiro的开源项目,发现了反序列化漏洞和SQL注入问题,展示了CodeQL在漏洞检测中的应用。

CodeQL初体验——j2eefast代码审计 一

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-11T11:40:53Z
基于人工智能的任务管理系统:多平台 AI 协同工作流 | 开源日报 No.642

claude-task-master 是一个支持多平台和AI模型的AI任务管理系统,提供详细配置指南。5D Diplomacy With Multiverse Time Travel 是结合经典外交游戏与多元时间旅行的新桌游。multiplier 是一款支持C++和Python的代码审计工具,旨在提升生产力。swift-migration-guide 提供Swift并发迁移的详细指导。

基于人工智能的任务管理系统:多平台 AI 协同工作流 | 开源日报 No.642

开源服务指南
开源服务指南 · 2025-06-21T07:35:38Z

反射机制允许动态获取类信息和调用方法,但存在安全风险,如绕过访问控制和执行危险方法。审计时需关注用户输入和反射调用,防御策略包括限制反射使用、输入校验和采用更安全的调用方式。理解反射的双刃剑特性是提升Java代码审计能力的关键。

Java漏洞在白盒审计中的技巧(2)——反射机制

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-05-31T03:59:10Z

文章讨论了多种动态函数调用漏洞及其修复方案,包括直接调用、回调函数和类方法动态调用。通过示例代码展示了攻击原理和恶意Payload,并提供了白名单和类型限制等防御措施,强调了代码审计和输入验证的重要性,以防止远程代码执行(RCE)漏洞。

PHP漏洞在白盒审计中的技巧(3)——PHP动态函数执行

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-05-25T00:27:12Z
Web3CLI:用AI革新智能合约开发

Web3CLI是一个AI驱动的工具,旨在简化智能合约开发。它通过自然语言生成合约,并提供合约分析和安全保障,解决区块链开发中的复杂性和安全问题。该工具支持多种AI模型,适用于新项目生成、代码审计和学习,提升开发效率和安全性。

Web3CLI:用AI革新智能合约开发

DEV Community
DEV Community · 2025-05-11T17:58:06Z
应用安全中生成式和预测式人工智能的全面指南

人工智能(AI)正在通过智能漏洞检测和自动评估等方式提升软件应用的安全性。本文探讨了AI在应用安全中的演变、现状及未来发展,包括生成式和预测式AI的应用,以及自主AI代理的崛起。AI工具在漏洞检测、风险评估和代码审计中发挥重要作用,但仍面临误报和新威胁的挑战。

应用安全中生成式和预测式人工智能的全面指南

DEV Community
DEV Community · 2025-04-20T05:05:19Z

本文讨论了Spring Boot中的代码审计挑战,重点在于通过ClassPathXmlApplicationContext类的构造函数,利用用户输入的类名和参数执行任意命令。文章分析了如何通过通配符和环境变量绕过安全限制,并分享了多种利用方法及参与者反馈。

ClassPathXmlApplicationContext的不出网利用

离别歌
离别歌 · 2025-04-11T02:00:00Z
Angular技术债务:类型与缓解策略

技术债务在Angular框架中是一个重要问题,常见表现包括过时版本、糟糕组件架构、低效状态管理、不一致编码标准和缺乏测试。为减少技术债务,建议定期更新Angular及依赖项、遵循最佳实践、明确状态管理、执行编码标准、投资全面测试和定期代码审计,以提高代码质量和可维护性。

Angular技术债务:类型与缓解策略

DEV Community
DEV Community · 2025-03-10T11:47:45Z

威胁行为者通过“typosquatting”手段,假冒热门Go库在Linux和macOS系统上传播恶意软件。研究人员发现七个假冒软件包,利用拼写错误诱骗开发者下载,攻击者通过相似域名实施远程代码执行,显示出组织化攻击特征。开发者应加强代码审计和依赖管理以应对此类威胁。

恶意软件伪装成合法 Go 库感染Linux和macOS用户

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-07T03:10:22Z

运维派是国内最早的IT运维技术社区,分享了一份《Web安全新手入门笔记》,内容包括代码审计、Web漏洞、靶场实例分析等,适合网安爱好者学习。

2024HW必看!华为大佬安全学习笔记曝光,太牛了!(附完整版PDF)

运维派
运维派 · 2024-05-11T02:31:06Z

Goby是用于查重历史漏洞和配合漏洞复现的工具,可以通过查询关键字查看收录的漏洞。漏洞名称以产品、漏洞触发点和漏洞类型命名。通过代码审计可以反推漏洞。

从Goby Poc标题反推金和OA 1day漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-04-19T06:24:50Z

漏洞是计算机系统安全方面的缺陷,可能导致系统或应用数据的安全受到威胁。代码审计是一种发现和纠正应用程序中安全漏洞的方法。审计方式包括静态和动态代码分析工具、工具+人工审计和黑盒渗透测试+白盒代码审计。审计方法包括全文通读审计、功能模块审计和敏感和危险函数审计。审计人员需要了解项目架构和功能,通过回溯参数、查询可控变量和寻找敏感功能点来发现安全问题。

代码审计思路经验谈

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-02-18T10:00:38Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码