👇Official Account👇

Welcome to join the group & private message
Article first/tail QR code

Go 终端小工具进阶 - 天气/归属地/MD5 等实用命令开发实战
Go 终端小工具进阶 - 天气/归属地/MD5 等实用命令开发实战
在 Go 终端小工具基础上新增天气查询、手机归属地、MD5/Base64、网络词汇、时间戳等子命令的开发与迭代记录,以及遇到的问题与解决方式。
Golang gopsutil 使用指南 - CPU/内存/磁盘/网络指标获取实战
Golang gopsutil 使用指南 - CPU/内存/磁盘/网络指标获取实战
详细介绍golang系统库之gopsutil,包括安装配置、进程监控、系统信息获取等核心功能,帮助开发者轻松获取系统信息。
Rust 正在接管 Agent 基础设施:从 Codex CLI 到 Kitesurf 的 substrate shift
Rust 正在接管 Agent 基础设施:从 Codex CLI 到 Kitesurf 的 substrate shift
2026 年,Microsoft、OpenAI、Cloudflare、Vercel 不约而同把 Agent 基础设施押注在 Rust 上。本文解析这一 substrate shift 背后的技术原因:内存压力、沙箱安全、供应链攻击面,以及 Agent 协议栈三层中 Rust 正在接管 runtime infrastructure 层的具体证据。
CVE-2026-94127 深度分析:F5 BIG-IP APM OAuth 堆溢出 RCE 与 CISA KEV 应急响应
CVE-2026-94127 深度分析:F5 BIG-IP APM OAuth 堆溢出 RCE 与 CISA KEV 应急响应
2026 年 9 月 22 日,F5 披露并修复 BIG-IP APM 关键漏洞 CVE-2026-94127:当虚拟服务器同时配置 APM access policy 与 OAuth profile 时,未经认证的远程攻击者可通过堆溢出实现 RCE。CISA 同日将其加入 KEV 目录。本文解析漏洞条件、攻击面、检测方法与修复策略。
Go 1.28 提案解读:cgo 无需 C 工具链,AI/GPU 库调用迎来架构级松绑
Go 1.28 提案解读:cgo 无需 C 工具链,AI/GPU 库调用迎来架构级松绑
2026 年 9 月,Go 核心开发者 Matloob 提交提案 #81450,计划让 cgo 在调用预编译 C 库时摆脱 C 工具链依赖。本文解析其 binding 文件机制、C ABI trampoline 原理、runtime/cgo 改写路径,以及对 Go 调用 CUDA/ROCm/TensorRT 等 AI-GPU 库的现实意义。
Golang 开发技术专题 2026 - 从入门到精通的实战指南
Golang 开发技术专题 2026 - 从入门到精通的实战指南
Golang开发技术专题:从基础语法到高级架构设计,涵盖微服务、并发编程、性能优化等核心主题。2026年最新Golang开发实践指南。
安全攻防研究 | Web安全 内网渗透 红蓝对抗实战
安全攻防研究 | Web安全 内网渗透 红蓝对抗实战
深入的安全攻防研究指南,涵盖Web安全漏洞分析、内网渗透技术、红蓝对抗实战演练、渗透测试方法论等攻防一体实践内容。提供从攻击到防御的完整安全研究体系。
PHP 开发技术专题 2026 - 从入门到精通的实战指南
PHP 开发技术专题 2026 - 从入门到精通的实战指南
PHP开发技术专题:从基础语法到框架应用,涵盖Laravel、ThinkPHP、Yii等主流框架,数据库操作、API开发、性能优化等内容。2025年最新PHP开发实践指南。
Go MCP SDK CVE-2026-34742:localhost 服务器默认裸奔——一个 Host 头校验为何值得 7.6 分
Go MCP SDK CVE-2026-34742:localhost 服务器默认裸奔——一个 Host 头校验为何值得 7.6 分
官方 modelcontextprotocol/go-sdk 在 1.4.0 之前默认不开启 DNS rebinding 防护:跑在 localhost 上的无认证 HTTP MCP 服务器可被恶意网站借浏览器同源策略的盲区直接调用工具、读取资源。拆解修复 PR #760 的实现——LocalAddrContextKey 运行时探测 + Host 头 403 校验 + 显式 opt-out——以及反向代理场景下的踩坑点。
StyleSmuggler CVE-2026-75650:Magento CVSS 10.0 零日在野利用——模板注入、Rust 后门与 50 分钟攻破实录
StyleSmuggler CVE-2026-75650:Magento CVSS 10.0 零日在野利用——模板注入、Rust 后门与 50 分钟攻破实录
Adobe Commerce / Magento Open Source 模板引擎注入零日 CVE-2026-75650:无需认证、CVSS 3.1 满分 10.0、范围改变(S:C),Sansec 9 月 4 日捕获在野利用,攻击者投放 Rust Linux 后门与 PHP Web Shell,一台托管 Magento 服务器在首例确认利用后 50 分钟沦陷。Adobe 9/7 发布 Priority 1 热修 VULN-39341 并要求轮换加密密钥,CISA 9/8 收入 KEV。拆解攻击链与 PHP 模板注入防御清单。
BragJack:一个广告拦截级权限的扩展,劫持了五大浏览器的 AI Agent——Prompt Forcing 为什么比提示注入更可怕
BragJack:一个广告拦截级权限的扩展,劫持了五大浏览器的 AI Agent——Prompt Forcing 为什么比提示注入更可怕
Forever Security 研究员 Gal Weizman 披露 BragJack:仅凭 declarativeNetRequest 这一个广告拦截器最常用的权限,同一份 manifest 劫持了 Chrome Gemini Live、Perplexity Comet、Edge Copilot、Opera Neon、Claude in Chrome 五个浏览器 AI Agent。核心是 DiNneR Serving——DNR 削弱 CSP 头 + 重定向 JS 资源,把代码送进特权上下文;再配合 Prompt Forcing 直接接管 Agent 输入通道。累计赏金约 2 万美元,2 个 CVE。EDR 检测不了用英文写的攻击。
AI 代码 Slop 终于有了数字:Earendil 的 Verbosity 与 Erosion 指标,Agent 写的代码比人类啰嗦一倍、腐化一倍
AI 代码 Slop 终于有了数字:Earendil 的 Verbosity 与 Erosion 指标,Agent 写的代码比人类啰嗦一倍、腐化一倍
Earendil 9 月 10 日发布量化指标:Agent 生成代码的 verbosity(0.33 vs 0.15)与 erosion(0.68 vs 0.31)均为人类仓库两倍。SlopCodeBench 多轮上下文擦除评测下,SOTA 模型严格通过率为 0%。本文拆解两个指标的数学定义、AST-Grep 实现、为什么 LLM-as-judge 行不通,以及 Anthropic Boris Cherny 的生产级应对清单。
Go SIMD 实战复盘:Debian Code Search 如何删光最后一行 cgo,用纯 Go 重写 TurboPFor 并反超原 cgo 版本
Go SIMD 实战复盘:Debian Code Search 如何删光最后一行 cgo,用纯 Go 重写 TurboPFor 并反超原 cgo 版本
Debian Code Search 作者 Michael Stapelberg 用 Go 1.26/1.27 实验性 simd/archsimd 包重写服役 7 年的 C 语言 TurboPFor 整数压缩库:从 76% 性能起步,经历标量优化、PGO 负优化、SIMD 垂直布局,最终借 AI 发现的位置汇编计数技巧反超 C 并删光 cgo。完整工程路径复盘。
LiteLLM CVE-2026-59822 深度分析:一个空对象回退让 AI 网关的 MCP 会话裸奔,Wiz 蜜罐 7 月已捕获在野利用
LiteLLM CVE-2026-59822 深度分析:一个空对象回退让 AI 网关的 MCP 会话裸奔,Wiz 蜜罐 7 月已捕获在野利用
深度拆解 LiteLLM CVE-2026-59822:MCP Streamable HTTP 端点的 OAuth2 passthrough 回退分支在校验失败时返回空 UserAPIKeyAuth() 对象而非拒绝请求,任意 Bearer token 即可建立已认证 MCP 会话。CVSS 8.8,CISA KEV 9/2 收录(联邦截止 9/16),Wiz 蜜罐 7 月 7 日已观察到在野利用。连带 CVE-2026-59821 自定义护栏 Python 代码执行,AI 网关应按 Tier-1 控制面对待。
MCP 治理面成型:ServiceNow、Rubrik、Microsoft 三家企业的协议层 enforcement 实践
MCP 治理面成型:ServiceNow、Rubrik、Microsoft 三家企业的协议层 enforcement 实践
2026 年 9 月,ServiceNow、Rubrik、Microsoft 在一周内相继发布 MCP 层策略 enforcement 产品,标志着 MCP 从连接协议进化为企业治理控制面。本文深度解析三家方案的架构差异、覆盖盲区与落地建议。