7月23日,《斯普拉遁:涂击队》正式登陆Switch 2。作为“斯普拉遁”系列的首款外传,这部作品首次将玩法重心彻底转向了组队PVE冒险。在正式介绍游戏前,我想先聊聊本作的标题——中文名中的“涂击队”就颇有意思,一方面点出了系列以“涂地”为核心的玩法特色,另一方面又谐音了“突击队”。而原名《Splatoon...
2026国际集成电路展览会在上海圆满落幕,吸引了500多家企业和2500名观众。会议重点关注AI芯片和汽车电子等领域,发布多项TOP10榜单,展示行业实力。
随着电商的发展,商家需要分析用户行为数据,以优化库存和营销策略。本文介绍了如何通过代码统计电商平台的十大热门品类,包括用户的搜索、点击、下单和支付行为,并展示结果。
全球AI格局发生变化,中国AI应用迅速崛起。a16z发布的《2025年全球100生成式AI消费级应用排行榜》中,阿里巴巴的夸克排名第6,展现出强大的竞争力。夸克推出的“深度思考”模式提升了用户搜索体验,标志着中国AI产业从“跟跑”转向“领跑”。
全国政协委员吕红兵呼吁尽快制定生成式人工智能的行政法规,以应对AI技术快速发展的挑战。美国特朗普政府任命网络安全专家,预示将采取更强硬的网络政策。同时,全球约49,000个访问管理系统存在严重安全漏洞,需引起重视。
2025年,C#开发工具涌现出十款优秀工具,如DevToys 3.0、Entity Framework Core 9和System.Text.Json,提升开发效率、优化代码质量和安全性,助力开发者高效完成项目。
国产大模型Yi-Lightning在大模型竞赛中表现优异,首次超过GPT-4o,排名第六。其在数学和代码领域表现突出,采用MoE混合专家模型架构,优化了注意力机制,提升了推理速度和生成质量。定价为每百万token 0.99元,性价比高。零一万物创始人李开复表示,国产大模型与硅谷顶尖模型的差距缩小至五个月,强调“模基共建”是其独特路径。
这篇文章介绍了作者个人对独立游戏的Top10排名,包括《精灵与萤火意志》、《蔚蓝》、《Oneshot》、《Tunic》、《OPUS》、《意航员2》、《茧》、《巨像之咆哮》、《以撒的结合》和《小小梦魇2》。作者对这些游戏的玩法、剧情和音乐等方面给予了高度评价。
OWASP Top10是全球性安全组织,旨在提高Web应用程序安全性认识。最新OWASP Top10 2021列出了Web应用程序中最常见的10大漏洞,包括注入攻击、权限控制失效、敏感数据暴露等。本文介绍了SQL注入攻击的原理、分类和防御措施,并提供了常见的绕过方法和利用技巧。
根据Zscaler发布的《2023年全球勒索软件报告》,2023年勒索软件攻击数量同比增长37.75%,但赎金支付总额降低了20%。勒索软件攻击的目标涉及多个行业,包括邮政、技术服务、半导体、智能建筑和银行。备份数据的可靠性成为企业拒绝支付赎金的重要保障。LockBit勒索软件组织成为最主要的勒索软件组织,攻击范围广泛。企业需要加强防御意识和手段,做好与勒索软件的持久战准备。
本文介绍了中国开源软件开发者的情况以及开源对软件开发技术创新的推动作用。以雷鸣云网络科技有限公司创始人管雷鸣为例,讲述了他从热爱开源到成为全国Top10开源软件出品人的经历。通过与华为云的合作,得到了技术和商业方面的支持和帮助,解决了成本、安全和交付周期等问题,取得了更多订单。华为云推出了华为云沃土云创计划,鼓励开发者基于华为云进行技术创新,并提供赋能和支持。文章强调开源的重要性,以及华为云对开源的重视和支持。
CORS跨域资源共享漏洞是一种放宽同源策略的机制,防御方案包括不配置通配符、验证Origin值、避免使用Access-Control-Allow-Credentials、减少允许的请求方法。越权漏洞是指应用在检查授权时存在纰漏,防御措施包括完善用户权限体系、鉴权、严格检查和过滤可控参数。SSRF漏洞是由攻击者构造请求,防御手段包括禁止跳转、过滤返回信息、禁用不需要的协议、设置URL白名单或限制内网IP、限制请求的端口。反序列化漏洞是由于应用程序处理对象、魔术函数和序列化相关问题不当导致的,防御措施包括不将用户输入或可控参数直接放入反序列化操作中。任意文件读取与下载漏洞可以导致下载服务器的任意文件和敏感信息,防御措施包括过滤点、正则判断用户输入参数格式、限定文件访问范围。目录遍历漏洞可以通过../等手段让后台打开或执行其他文件,防御措施包括对用户输入进行验证、采用白名单验证输入、合理配置目录权限、不显示内部配置细节、统一编码和拒绝恶意字符。
文件包含漏洞是由于程序在引用文件时,没有对用户可控的文件名进行严格校验,导致操作了预想之外的文件,可能导致文件泄漏和恶意代码注入。利用方法是直接将用户输入的文件名作为参数传入include函数中,没有对其进行过滤,从而造成文件包含漏洞。预防方法包括设置allow_url_include为Off、限制路径、验证被包含的文件是否在白名单中等。命令执行漏洞是由于程序调用外部命令时,没有对用户输入进行过滤,导致命令执行漏洞。常见的命令执行方法包括使用分号、管道符、逻辑与或等。防御方法包括不执行外部命令、使用escapeshellarg函数处理参数、使用safe_mode_exec_dir执行可执行文件等。代码执行漏洞是由于程序在将字符串转化为代码时,没有考虑用户是否能控制该字符串,导致漏洞。常见的函数包括eval、assert、preg_replace等。防御方法包括使用json保存数组、严格处理用户数据、使用addslashes转义字符串等。CSRF漏洞是一种跨站请求伪造的攻击方法,攻击者利用用户在已登录的网站上执行非本意的操作。防御方法包括增加Token验证、不在客户端保存敏感信息、增加验证码等。JSONP漏洞是由于jsonp接口的来源验证存在漏洞,导致攻击者可以获取用户的信息。防御方法包括正确输出http头、避免跨域数据传输、对敏感数据获取进行权限
本文报道了全球范围内的多个安全事件和动态,包括中国数字化转型支出规模预计超过6000亿美元、2023 OWASP API Security Top 10正式发布、联合国安理会举行“阿里亚模式”会议等。同时,也报道了多个安全事件,如Clop勒索软件寻找利用MOVEit 0-day方法、日本制药巨头遭遇勒索软件攻击事件等。此外,还有一些优质文章,如《我的安全之路:如何从安全小白成长为安全研究员》、《人工智能安全标准化白皮书(2023版)》等。
本周FreeBuf周报总结了丰田汽车等多个公司的数据泄露事件,勒索组织入侵多个组织,明星整形视频外泄等安全事件,以及渗透测试、数字化执法等方面的好文和TwLocation、linkedin2username等省心工具。
本文介绍了开源的魅力和参与开源项目的建议,包括选择适合自己的项目、阅读和理解开源代码、提交贡献等。管雷鸣分享了自己参与华为云开源项目的经历,并强调了开源项目的商业价值。华为云提供技术支持、奖金支持和活动支持,邀请更多开发者参与共建开源生态。
漏洞扫描工具如OSV-Scanner、OpenSCAP、ZAP等可以覆盖常规漏洞,Firmwalker可以搜索提取或装好的固件,Nikto2是一个开源的web server扫描器,OpenSCAP是一个Linux平台的开源框架,OpenVAS是Nessus的一个开源分支,Nmap是一款网络和端口扫描工具,可以快速发现IP地址、猜测设备操作系统、提高性能等。
大家好,我是猫哥。2020年过得真快啊!总感觉这一年里还没有做成多少事,一眨眼就又到了写年度总结的时候了…… 去年1月1日的时候,我写了《我的 2019 年 Python 文章榜单》,简单列了自己比较满意的 11 篇文章。今年延续传统,我想盘点出一份 2020 年的文章榜单。 在列榜单之前,我们先来闲聊几件事,作为铺垫吧。 1、公众号订阅数破 20000 啦! 就在 2020...
完成下面两步后,将自动完成登录并继续当前操作。