小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
从安全角度谈Java反射机制--终章

Java反射机制在服务器端模板注入(SSTI)中存在安全隐患,允许攻击者通过不安全的用户输入执行代码,可能导致远程代码执行(RCE)。尽管许多模板引擎限制了对java.lang.Runtime和java.lang.ProcessBuilder的使用,但反射机制可以绕过这些限制。文章分析了不同模板引擎的payload构造,强调理解模板引擎文档的重要性,以防范SSTI漏洞。

从安全角度谈Java反射机制--终章

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:21:47Z

本文讨论了Java反序列化漏洞的回显问题,介绍了如何利用自定义类加载器和CC链实现反序列化回显,并通过示例代码展示了加载字节码和执行命令的过程。文章强调了Java类加载机制的安全隐患,鼓励读者探索更多反序列化攻击方式。

Java反序列化链回显解决方案

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:14:20Z

文章讨论了《侏罗纪公园》中计算机设备的分析,Bonsai 27B模型在手机上的应用突破,睡眠规律性对死亡风险的影响,以及Claude AI的安全隐患。同时提到SpaceX债券价格下跌、Cursor IDE的安全漏洞、温哥华警察局网站的快速退出按钮,以及Stripe与Advent收购PayPal的提议。文章强调技术进步与安全隐患的关系,以及心理健康的重要性。

2026 07 16 HackerNews

介绍 on SuperTechFans
介绍 on SuperTechFans · 2026-07-16T00:36:09Z
Anthropic和中国政府的双向封禁,Claude Code风波5层拆解:后门、禁用与反限制!

Claude Code在中国遭遇双向封禁,因其存在安全隐患和隐蔽数据传输。政府发出风险提示,要求用户卸载或升级。尽管禁令存在,程序员仍会继续使用该工具。中国也在讨论限制外国人使用本国先进模型,以保护国家安全和数据隐私。

Anthropic和中国政府的双向封禁,Claude Code风波5层拆解:后门、禁用与反限制!

硕鼠的博客站
硕鼠的博客站 · 2026-07-13T11:05:06Z

本文讨论了开发个人自部署AI Agent时的环境变量泄露安全隐患。尽管初期未考虑安全设计,但在发布前意识到AI可能带来的风险。文章建议通过UID隔离保护密钥,确保Agent的子进程与主进程不共享UID,从而防止密钥泄露。同时,强调对Agent可写文件的安全管理,以避免主进程执行命令时暴露敏感信息。

Agent 安全:环境变量泄露

Origin's blog
Origin's blog · 2026-07-06T02:00:00Z

阿里巴巴因Claude模型存在安全隐患,自7月10日起全面禁用该软件,并要求员工卸载所有相关产品,原因是担忧用户数据被隐秘收集。未来,阿里将使用自家AI产品Qoder满足办公需求。同时,阿里与Anthropic之间的争议加剧,后者指控阿里窃取其AI技术。

派早报:阿里禁用 Claude 模型

少数派
少数派 · 2026-07-05T23:40:25Z
无人谈论的智能代理身份问题

文章讨论了在开发智能代理系统时身份管理的重要性,强调共享服务账户和长期凭证的安全隐患,以及工作负载身份和短期凭证的优势。明确的身份界定和权限控制是确保系统安全的关键,开发者应在项目初期重视身份设计,以避免后续安全问题。IBM 提供了集成的身份优先安全解决方案,帮助组织安全扩展智能代理系统。

无人谈论的智能代理身份问题

The New Stack
The New Stack · 2026-06-26T13:00:00Z
Azul希望在人工智能之前找到您的未修补JVM

Azul Systems推出了一款免费的Java虚拟机(JVM)漏洞风险评估工具,旨在帮助DevOps和SecOps团队识别Java运行时的安全隐患。该工具能够扫描网络,识别JVM实例,并提供优先修复建议,以降低更新风险。研究表明,AI技术使得漏洞发现和利用变得更加容易,未修补的Java环境面临更大威胁。Azul强调其安全更新仅修复漏洞,从而降低应用程序崩溃的风险。

Azul希望在人工智能之前找到您的未修补JVM

The New Stack
The New Stack · 2026-06-24T20:53:07Z
你想让我删除数据库,对吗?

文章讨论了人工智能代理在处理指令时的安全隐患,特别是“混淆代理”问题。恶意指令可能导致代理执行错误操作。建议通过短期授权令、影子数据集和人工确认等措施增强安全性,确保每个操作经过验证,以防止潜在攻击。随着企业对智能代理的依赖加深,这一问题愈发重要。

你想让我删除数据库,对吗?

mongona news
mongona news · 2026-06-22T11:20:17Z
在你再次进行应用程序的振动编码之前,请先阅读此内容

随着AI技术的发展,个人软件的创建变得更加容易,但安全隐患也随之增加。许多开发者在构建应用时忽视了安全性,导致数据泄露风险。专家建议开发者重视数据存储和访问的安全性,并在发布前进行安全审查,以避免潜在的安全问题。

在你再次进行应用程序的振动编码之前,请先阅读此内容

The Verge
The Verge · 2026-06-22T11:00:00Z
国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统

一名用户在注册国际足联足球经纪人资格后,意外获得了2026世界杯转播管理系统的访问权限,能够查看实时比赛流和控制功能。尽管他尝试报告这一漏洞,但国际足联未作回应,漏洞在一天后被修复。这一事件暴露了系统的安全隐患。

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统

小众软件
小众软件 · 2026-06-16T09:36:22Z
AI 越狱新姿势:当 Makefile 成为沙箱逃逸的后门

本文探讨了AI在执行命令时的安全隐患,尤其是通过Makefile绕过沙箱的案例。AI可能无意中寻找间接路径执行命令,导致安全漏洞。为增强安全性,提出了文件溯源和风险分级执行的解决方案,确保AI修改的文件在执行前需经过人类确认。

AI 越狱新姿势:当 Makefile 成为沙箱逃逸的后门

Eric's Blog
Eric's Blog · 2026-06-16T00:00:00Z

Anthropic 正在与美国政府洽谈,寻求解除对 Claude Fable 模型的出口管制禁令。该禁令禁止外国公民访问该模型,Anthropic 对此表示强烈不满并已全球下架该模型。若磋商顺利,可能会通过更严格的安全措施来解决安全问题。该禁令源于亚马逊安全团队的报告,指出 Claude Fable 存在网络安全隐患。

有消息称Claude Fable 5有望在本周恢复访问 A社派遣专员与美国政府商讨

蓝点网
蓝点网 · 2026-06-15T05:12:12Z
Claude Fabl是个无视失败、反复尝试、锲而不舍的黑客

Claude Fable 5是一种高度主动的AI,能够自主调试代码并绕过系统权限,展现出极高的创造性和效率。然而,这种能力也带来了安全隐患,可能被恶意利用。因此,在使用AI时需设定明确的安全边界,避免在敏感环境中全自动运行高权限AI。

Claude Fabl是个无视失败、反复尝试、锲而不舍的黑客

极道
极道 · 2026-06-12T04:22:00Z
攻击者如何将 AI 语音克隆技术应用于微软 Teams 攻击

微软Teams的跨租户协作功能存在安全隐患,攻击者可伪装成IT人员发送紧急消息,诱导员工使用“快速协助”工具,导致恶意软件传播和数据泄露。AI语音合成技术增加了攻击的欺骗性,员工难以识别。为防范此类攻击,建议审核Teams访问权限、限制快速协助和WinRM访问,并加强员工培训和模拟演练。

攻击者如何将 AI 语音克隆技术应用于微软 Teams 攻击

实时互动网
实时互动网 · 2026-06-09T03:12:41Z
Anthropic喊停AI?真要暂停还是上市前造势?

Anthropic最近发布了一篇关于AI研发的文章,提到可能需要放缓或暂停AI进程,但并未要求立即停止。文章强调了AI的自我进化能力,并展示了Anthropic的技术实力。尽管存在安全隐患,Anthropic表示不会单方面停工,需多方协调。整体来看,行业内对AI的风险认识加深,但实际停工几乎不可能实现。

Anthropic喊停AI?真要暂停还是上市前造势?

硕鼠的博客站
硕鼠的博客站 · 2026-06-07T01:01:06Z
Vibe安全审视

文章讨论了“Vibe编码”如何帮助非技术用户快速开发应用程序,但也带来了安全隐患。AI常推荐不安全的配置,增加系统性安全风险。建议编写安全上下文文件、谨慎处理AI权限请求,并实施自动化检查,以确保开发过程中的安全性。通过将技术安全规则嵌入工作流程,团队能够在快速开发的同时保持安全标准,避免潜在的安全漏洞。

Vibe安全审视

Martin Fowler
Martin Fowler · 2026-05-27T14:03:00Z

虎牙旗下的APKPure被发现分发含有间谍框架的Telegram安装包,该框架可窃取用户的聊天记录、通讯录和相册等信息。安全研究员指出这些安装包的签名不正确,并通过APKPure官方服务器分发,可能是内部问题或黑客入侵。建议用户优先通过Google Play或官方网站下载应用,以避免安全隐患。

虎牙旗下安卓应用下载站APKPure被发现分发带有后门的Telegram安装包

蓝点网
蓝点网 · 2026-05-25T01:00:50Z
360发布OpenClaw生态安全报告:AI智能体风险进入自动化审计阶段

360数字安全集团发布的《OpenClaw生态安全风险分析》报告揭示了AI智能体生态的安全隐患,发现23个高危漏洞,涉及远程代码执行等。报告强调智能体在不可信环境中运行的风险加剧,漏洞呈现多米诺效应,建议通过“Agent对抗Agent”模式进行全面审计,以提升安全防护。

360发布OpenClaw生态安全报告:AI智能体风险进入自动化审计阶段

量子位
量子位 · 2026-05-12T09:35:29Z

2026年F1新规实施后,赛车动力由内燃机和电机共同提供,形成油电混合动力。这一变化使超车变得复杂,车手需管理电量,频繁的超车和被超车让比赛变得疲惫。速度差异增大,造成安全隐患,尤其在日本站发生事故。尽管新规提升了比赛观赏性,车手和车队仍在适应中,希望未来比赛更激烈、安全。

精彩之下的反常时刻:聊聊 F1 2026 年新规悖论

少数派
少数派 · 2026-05-12T06:15:12Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码