小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
Codex Security代码审计初体验

Codex Security是一款云端代码审计工具,作者分享了使用体验。尽管能发现一些漏洞,但报告中误报较多,尤其对GORM的理解不足。作者总结了主要漏洞,指出部分问题与产品设计有关,建议加强安全性和验证。整体来看,Codex Security在代码审计方面仍需改进。

Codex Security代码审计初体验

离别歌
离别歌 · 2026-04-16T15:40:00Z

作者通过五个 Git 命令快速了解新代码库的状况,包括高变动文件、主要贡献者、缺陷区域和项目活跃度。这些命令帮助开发者识别风险,避免不必要的代码阅读,强调这是代码审计的第一步,后续还有更深入的分析方法。

2026 04 09 HackerNews

介绍 on SuperTechFans
介绍 on SuperTechFans · 2026-04-09T00:14:31Z
mgrep - 一款命令行原生的语义搜索工具,适用于代码、文档和媒体,具备后台功能…

mgrep是一款命令行工具,支持自然语言搜索代码和文档,能够索引本地文件和网页,并实时更新搜索结果,适合开发者导航、代码审计和快速发现业务逻辑。

mgrep - 一款命令行原生的语义搜索工具,适用于代码、文档和媒体,具备后台功能…

云原生
云原生 · 2025-12-20T07:47:00Z

任意文件上传漏洞是指后端未严格限制用户上传文件,可能导致攻击者上传恶意代码,从而引发服务器篡改和远程控制等风险。代码审计时需关注文件后缀、类型和保存路径,确保安全措施到位。

文件上传代码审计深度剖析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-04T03:45:22Z

YII框架存在反序列化漏洞,攻击者可利用该漏洞执行任意代码。通过分析__destruct()和reset()方法,结合call_user_func等函数,构造payload实现远程代码执行。建议进行代码审计和安全防护。

YII框架反序列化利用思路

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-17T04:19:49Z

本文探讨了现代渗透测试中的攻防演练,强调信息收集和代码审计的重要性。通过源码分析,发现文件上传和SQL注入漏洞,成功伪造管理员身份获取后台权限。总结指出,灵活运用多种技术和理解系统机制对快速获取靶标分数至关重要。

组组组合拳艰难渗透

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-14T09:45:00Z
2025年掌握AI辅助编码的路线图

本文介绍了2025年掌握AI辅助编码的路线图,强调学习相关技能和工具的重要性。建议从基础编程知识入手,逐步深入到高级应用,理解AI工具的能力、局限性和风险。不同背景的开发者应选择适合自己的学习路径,掌握有效的提示工程和代码审计技能,以确保负责任的开发。

2025年掌握AI辅助编码的路线图

MachineLearningMastery.com
MachineLearningMastery.com · 2025-09-11T13:42:59Z

本文介绍了CodeQL的基本使用方法,强调其在代码审计和安全研究中的重要性,详细说明了环境准备、数据库创建及QL语句编写的步骤,适合初学者参考。

Codeql使用和简单编写

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-30T10:04:33Z

本文记录了作者首次使用CodeQL进行代码审计的过程,介绍了CodeQL的基本功能和特点,特别是其对代码上下文的理解能力。作者审计了一个使用Apache Shiro的开源项目,发现了反序列化漏洞和SQL注入问题,展示了CodeQL在漏洞检测中的应用。

CodeQL初体验——j2eefast代码审计 一

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-11T11:40:53Z
基于人工智能的任务管理系统:多平台 AI 协同工作流 | 开源日报 No.642

claude-task-master 是一个支持多平台和AI模型的AI任务管理系统,提供详细配置指南。5D Diplomacy With Multiverse Time Travel 是结合经典外交游戏与多元时间旅行的新桌游。multiplier 是一款支持C++和Python的代码审计工具,旨在提升生产力。swift-migration-guide 提供Swift并发迁移的详细指导。

基于人工智能的任务管理系统:多平台 AI 协同工作流 | 开源日报 No.642

开源服务指南
开源服务指南 · 2025-06-21T07:35:38Z

反射机制允许动态获取类信息和调用方法,但存在安全风险,如绕过访问控制和执行危险方法。审计时需关注用户输入和反射调用,防御策略包括限制反射使用、输入校验和采用更安全的调用方式。理解反射的双刃剑特性是提升Java代码审计能力的关键。

Java漏洞在白盒审计中的技巧(2)——反射机制

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-05-31T03:59:10Z

文章讨论了多种动态函数调用漏洞及其修复方案,包括直接调用、回调函数和类方法动态调用。通过示例代码展示了攻击原理和恶意Payload,并提供了白名单和类型限制等防御措施,强调了代码审计和输入验证的重要性,以防止远程代码执行(RCE)漏洞。

PHP漏洞在白盒审计中的技巧(3)——PHP动态函数执行

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-05-25T00:27:12Z
Web3CLI:用AI革新智能合约开发

Web3CLI是一个AI驱动的工具,旨在简化智能合约开发。它通过自然语言生成合约,并提供合约分析和安全保障,解决区块链开发中的复杂性和安全问题。该工具支持多种AI模型,适用于新项目生成、代码审计和学习,提升开发效率和安全性。

Web3CLI:用AI革新智能合约开发

DEV Community
DEV Community · 2025-05-11T17:58:06Z
应用安全中生成式和预测式人工智能的全面指南

人工智能(AI)正在通过智能漏洞检测和自动评估等方式提升软件应用的安全性。本文探讨了AI在应用安全中的演变、现状及未来发展,包括生成式和预测式AI的应用,以及自主AI代理的崛起。AI工具在漏洞检测、风险评估和代码审计中发挥重要作用,但仍面临误报和新威胁的挑战。

应用安全中生成式和预测式人工智能的全面指南

DEV Community
DEV Community · 2025-04-20T05:05:19Z

本文讨论了Spring Boot中的代码审计挑战,重点在于通过ClassPathXmlApplicationContext类的构造函数,利用用户输入的类名和参数执行任意命令。文章分析了如何通过通配符和环境变量绕过安全限制,并分享了多种利用方法及参与者反馈。

ClassPathXmlApplicationContext的不出网利用

离别歌
离别歌 · 2025-04-11T02:00:00Z
Angular技术债务:类型与缓解策略

技术债务在Angular框架中是一个重要问题,常见表现包括过时版本、糟糕组件架构、低效状态管理、不一致编码标准和缺乏测试。为减少技术债务,建议定期更新Angular及依赖项、遵循最佳实践、明确状态管理、执行编码标准、投资全面测试和定期代码审计,以提高代码质量和可维护性。

Angular技术债务:类型与缓解策略

DEV Community
DEV Community · 2025-03-10T11:47:45Z

威胁行为者通过“typosquatting”手段,假冒热门Go库在Linux和macOS系统上传播恶意软件。研究人员发现七个假冒软件包,利用拼写错误诱骗开发者下载,攻击者通过相似域名实施远程代码执行,显示出组织化攻击特征。开发者应加强代码审计和依赖管理以应对此类威胁。

恶意软件伪装成合法 Go 库感染Linux和macOS用户

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-07T03:10:22Z

运维派是国内最早的IT运维技术社区,分享了一份《Web安全新手入门笔记》,内容包括代码审计、Web漏洞、靶场实例分析等,适合网安爱好者学习。

2024HW必看!华为大佬安全学习笔记曝光,太牛了!(附完整版PDF)

运维派
运维派 · 2024-05-11T02:31:06Z

Goby是用于查重历史漏洞和配合漏洞复现的工具,可以通过查询关键字查看收录的漏洞。漏洞名称以产品、漏洞触发点和漏洞类型命名。通过代码审计可以反推漏洞。

从Goby Poc标题反推金和OA 1day漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-04-19T06:24:50Z

漏洞是计算机系统安全方面的缺陷,可能导致系统或应用数据的安全受到威胁。代码审计是一种发现和纠正应用程序中安全漏洞的方法。审计方式包括静态和动态代码分析工具、工具+人工审计和黑盒渗透测试+白盒代码审计。审计方法包括全文通读审计、功能模块审计和敏感和危险函数审计。审计人员需要了解项目架构和功能,通过回溯参数、查询可控变量和寻找敏感功能点来发现安全问题。

代码审计思路经验谈

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-02-18T10:00:38Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码