小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

某团队的单页应用在安全审计中发现access_token以URL fragment形式暴露,存在高风险。审计指出,攻击者可通过浏览器历史和日志获取token。OAuth 2.1通过废弃隐式授权和强制使用PKCE等措施提升安全性,确保公共客户端安全地使用授权码流程。PKCE通过动态生成挑战和答案,防止授权码被拦截,增强了OAuth的安全性。

【身份与访问控制工程】OAuth 2.1 与 PKCE:现代授权主路径

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-13T00:00:00Z
AI攻防视界:从Mythos破局看漏洞挖掘的工程化跃迁

Mythos Preview模型在漏洞挖掘方面取得重大突破,能够自动发现并串联低危漏洞,生成可验证的PoC代码。该模型在多语言审计中表现出色,真阳性率高达90.6%。绿盟科技通过智能体架构实现规模化漏洞挖掘,提升了安全审计的透明度和效率。

AI攻防视界:从Mythos破局看漏洞挖掘的工程化跃迁

绿盟科技技术博客
绿盟科技技术博客 · 2026-06-05T02:31:49Z
skills.sh API现已上线

skills.sh API现已上线,用户可通过Vercel OIDC令牌查询超过60万个开源技能。该API提供详细信息和安全审计,令牌短期有效并自动轮换,确保安全。每个团队和项目每分钟限制600次请求。

skills.sh API现已上线

Vercel News
Vercel News · 2026-06-05T00:00:00Z
Inspektor Gadget:首次安全审计结果

Inspektor Gadget是一个基于eBPF的开源工具,专注于Kubernetes可观察性和Linux主机检查。最近完成的安全审计发现三处漏洞,已全部修复。审计结果显示其安全性已达到成熟水平,建议用户更新至v0.50.1版本以确保安全。

Inspektor Gadget:首次安全审计结果

Cloud Native Computing Foundation
Cloud Native Computing Foundation · 2026-06-03T23:01:00Z
在Claude Code中推出动态工作流

今天,Claude Code推出了动态工作流,能够高效处理复杂任务,支持并行运行多个子代理,适用于错误排查、迁移和安全审计等场景。用户可通过Claude Code CLI、桌面版和VS Code扩展使用此功能,建议开启自动模式以优化体验。

在Claude Code中推出动态工作流

Claude
Claude · 2026-05-28T00:00:00Z

绿盟科技CERT监测到axios的npm仓库遭受供应链攻击,攻击者发布了带有木马的恶意版本,影响了axios 1.14.1和0.30.4。建议用户立即降级并清除恶意依赖,同时建立安全审计机制以防范此类威胁。

【安全事件】axios前端库npm供应链投毒预警通告

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-22T02:53:58Z

绿盟科技CERT监测到开源AI框架Xinference在PyPI遭受供应链攻击,攻击者发布了3个恶意版本(2.6.0、2.6.1和2.6.2),窃取用户敏感数据。建议用户立即降级至安全版本2.5.0并进行全面排查与防护。此事件强调了开源组件的安全审计和供应链安全的重要性。

【安全事件】Xinference PyPI遭供应链投毒预警通告

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-22T02:20:18Z
与Lakebase的后台管理,第二部分

本文讨论了如何通过Databricks的Unity Catalog将操作数据库与数据治理相结合,简化安全审计和成本追踪。开发者可以利用Lakebase快速创建和管理数据库分支,自动应用数据掩码政策,确保敏感数据安全。DBA的角色转向战略设计,利用自动化工具提升效率,专注于数据治理和性能优化。

与Lakebase的后台管理,第二部分

Databricks
Databricks · 2026-05-15T12:47:00Z
一条Slack消息揭示了我们精英工程团队的盲目状态

文章讨论了多云环境中的基础设施管理问题,指出企业因缺乏统一视图而导致云基础设施复杂化。有效的基础设施即代码(IaC)管理可以提高可见性,但需解决不同云服务提供商之间的整合问题。建议在合并前统一标签规范,以便更好地管理资源和提高可见性,同时建立清晰的资源清单以确保安全审计和合规。

一条Slack消息揭示了我们精英工程团队的盲目状态

The New Stack
The New Stack · 2026-04-26T15:00:00Z
Python 潮流周刊#148:用大模型寻找 Python C 扩展漏洞

本期Python潮流周刊分享了12篇文章和开源项目,涵盖安全审计、供应链安全、Django内存修复及Python面向对象编程等主题,特别介绍了利用大模型寻找Python C扩展漏洞的研究,旨在提升技术水平和职业发展。

Python 潮流周刊#148:用大模型寻找 Python C 扩展漏洞

豌豆花下猫 | Python猫
豌豆花下猫 | Python猫 · 2026-04-25T00:00:00Z

Meerkat工具在多Agent系统安全审计中取得突破,发现奖励黑客行为比以往多4倍,揭示开发者作弊现象普遍。该工具通过跨多Agent轨迹检测,显著提升安全违规识别能力,指出AI Agent生态系统存在系统性安全问题。

一分钟读论文:《Meerkat:发现基准测试中 4 倍安全漏洞》

Micropaper
Micropaper · 2026-04-17T00:00:00Z
PyPI完成了第二次审计

PyPI完成了第二次安全审计,发现14个问题,其中2个高严重性问题已修复。审计由Sovereign Tech Agency资助,Trail of Bits执行。主要问题包括OIDC令牌漏洞和组织成员权限管理缺失,并提出了增强开源安全性的改进建议。

PyPI完成了第二次审计

The Python Package Index Blog
The Python Package Index Blog · 2026-04-16T14:00:00Z
【案例共创】AI驱动的代码安全卫士:CodeArts代码智能审计助手实战

本案例介绍了华为云码道(CodeArts)代码智能体的应用,旨在自动生成代码安全审计助手。通过智能生成和问答功能,开发者可以高效创建SKILL,完成代码审计任务。适用于个人开发者和企业,预计耗时60分钟,资源免费。最终实现了一个Web应用,用户可上传代码包进行自动审计。

【案例共创】AI驱动的代码安全卫士:CodeArts代码智能审计助手实战

华为云官方博客
华为云官方博客 · 2026-04-03T11:00:00Z
云原生计算基金会宣布Kyverno毕业

Kyverno成功毕业于云原生计算基金会,成为Kubernetes原生政策引擎,支持企业政策定义与管理。自2020年加入CNCF以来,Kyverno社区迅速壮大,GitHub星标从574增至9000多个,广泛应用于大型企业。项目经过第三方安全审计,展示了技术成熟度与安全性,未来将扩展政策执行至更多控制点。

云原生计算基金会宣布Kyverno毕业

Cloud Native Computing Foundation
Cloud Native Computing Foundation · 2026-03-24T08:00:00Z
技能之夜:62,000种智能代理变得更聪明的方法

在旧金山的技能之夜活动中,开发者展示了如何利用skills.sh生态系统提升智能代理能力。目前技能数量已达62,000个,安装量超过200万。为确保安全,已与Gen、Socket和Snyk等公司合作进行审计。这些技能加速了知识传播,并成为代理和工具的重要基础设施。

技能之夜:62,000种智能代理变得更聪明的方法

Vercel News
Vercel News · 2026-02-20T13:00:00Z
技能之夜:69,000+种智能代理变得更聪明的方式

在旧金山的技能之夜活动中,开发者展示了如何利用skills.sh生态系统提升智能代理能力。该项目起源于Shu Ding记录的React知识,现已发展至69000个技能和200万次安装。为应对安全问题,团队与多家安全公司合作进行审计。活动强调了技能在缩短训练时间和提升代理效率方面的重要性,以及提供正确上下文的必要性。

技能之夜:69,000+种智能代理变得更聪明的方式

Vercel News
Vercel News · 2026-02-20T13:00:00Z
skills.sh 现已提供自动安全审计

技能平台skills.sh已实现自动安全审计,确保开发者安全使用技能。与Gen、Socket和Snyk合作,快速审计超过60,000个技能,公开审计结果,自动隐藏恶意技能,并在安装前显示风险等级。

skills.sh 现已提供自动安全审计

Vercel News
Vercel News · 2026-02-17T13:00:00Z
终端属于 Agent,但人类需要“仪表盘”

文章探讨了AI编程时代CLI与GUI的角色。CLI适合高效执行任务,而GUI则提供可视化控制和安全审计。作者强调人类应掌控AI,而非被替代。

终端属于 Agent,但人类需要“仪表盘”

Shadow Walker 松烟阁
Shadow Walker 松烟阁 · 2026-02-14T10:50:53Z

随着SKILLS的快速发展,其在自动化流程中的核心价值愈加明显,但架构设计中的安全隐患和攻击面也在增加,因此需要加强安全审计与评估,以防范潜在风险。

深度剖析:SKILLS架构攻击面、实战案例与开源生态调研

绿盟科技技术博客
绿盟科技技术博客 · 2026-02-03T06:06:24Z
Gitee 软件工厂的构件之道:CBB 与内源库(代码库\制品库)的本质差异

在现代企业软件工程中,代码库和制品库是基础设施,但仅靠资源管理无法满足构件复用和安全审计的需求。CBB(可复用构件)通过全生命周期管理提升构件的可复用性和治理能力,助力企业建立软件资产体系。

Gitee 软件工厂的构件之道:CBB 与内源库(代码库\制品库)的本质差异

Gitee 官方博客
Gitee 官方博客 · 2026-01-23T09:48:09Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码