安全
已收录文章:18篇
-
Golang · Go问答 | 6小时前 | 中间件 · go · 认证 · 安全 · net/http · net/http 认证中间件 Go问答 BasicAuth WWW-AuthenticateGo 的 BasicAuth 适合内部管理端、健康检查或临时保护,但 Request.BasicAuth 只负责解析,不替你决定空密码、认证失败状态码和日志内容。本文从一个标准库中间件出发,补齐 401、WWW-Authenticate、凭据校验、权限边界和测试核对。451 收藏
-
Golang · Go问答 | 3天前 | go · 安全 · net/http · HTTP重定向 · 请求头 · 请求头 Authorization 安全边界 CheckRedirect Go HTTP重定向Go 的 http.Client 遇到 301、302 或 307 时,不会无条件把原请求头复制到新地址。本文从一次鉴权失效现场出发,验证 CheckRedirect、Authorization、Cookie 和跨主机跳转的行为,并给出安全可控的处理方式。268 收藏
-
JWT 的 exp 只回答令牌是否过期,不能证明内容可信。本文用 Go 和 golang-jwt/jwt 走一遍验证顺序:先限制签名算法,再校验签名、issuer、audience 与时间字段,最后用可测试的时钟偏差和失败日志收口。286 收藏
-
Golang · Go问答 | 5天前 | go · 文件上传 · 安全 · net/http · 接口设计 · multipart/form-data ParseMultipartForm http.MaxBytesReader Go文件上传 请求体大小限制Go 文件上传接口不能只依赖 ParseMultipartForm 的参数,否则超大请求仍可能先进入内存或临时文件。本文从 net/http 服务端入口开始,演示 MaxBytesReader、ParseMultipartForm 和文件级校验的组合边界,并给出超限回归检查。275 收藏
-
Golang · Go教程 | 6天前 | golang · HTTP · 安全 · Go教程 · net/http · 接口防护 · net/http 请求超时 MaxBytesReader Go HTTP 请求体限制 内存防护Go HTTP 服务接收上传、Webhook 或 JSON 请求时,单靠 ReadAll 很容易被异常大请求拖高内存。本文从请求体上限、读取超时、状态码和日志字段四个边界入手,给出一套可复查的 net/http 防护实现。173 收藏
-
Webhook 只校验 HMAC 签名还不够,攻击者仍可重复发送一份合法请求。本文用 PHP 8、hash_hmac、hash_equals 和 MySQL 唯一索引,搭建时间窗、nonce、幂等记录与失败回退的完整防护流程。335 收藏
-
把 MCP tools/call 接进 Go 服务后,真正难处理的不是发出 JSON-RPC 请求,而是超时、取消、重试和审计如何共同收口。本文用一个可运行的调用包装器,把总预算、单次调用、重试边界和结果记录拆开。243 收藏
-
文件下载接口不能只判断文件是否存在,还要校验当前用户是否拥有资源、链接是否过期以及访问是否留痕。本文用 PHP 构建一条资源归属校验、短时签名和审计日志连贯的下载链路,并给出回归检查与回滚边界。257 收藏
-
Webhook 只校验 HMAC 还不够:攻击者可以把合法请求原样重发。本文用时间戳、Nonce、HMAC-SHA256 和一次性记录,完成一套可复查的 Go 签名校验流程。144 收藏
-
文章 · linux | 1星期前 | Linux · 安全 · 运维 · 服务加固 · Linux服务单元 PrivateTmp NoNewPrivileges ReadWritePaths 服务加固不少 Linux 服务以专用用户运行,却仍能读写过多宿主机路径。本文围绕只读根、PrivateTmp、NoNewPrivileges 和 ReadWritePaths 收紧写入面,并给出上线前检查与回退方法。259 收藏
-
用一个可运行的 PHP 小项目实现一次性下载链接:服务端只保存令牌哈希,链接有明确过期时间,并在发送文件前用 SQLite 事务完成原子核销。391 收藏
-
科技周边 · 人工智能 | 1星期前 | 安全 · oauth · 人工智能 · mcp · 工具调用 · MCP 401 MCP 403 MCP OAuth mcp resource_metadata MCP scope MCP token audience远程 MCP 服务的工具调用返回 401 或 403,通常不是模型没有找到工具,而是授权发现、scope 或 token audience 没有和目标 MCP 资源对齐。本文按响应状态、WWW-Authenticate、Protected Resource Metadata 和 resource 参数逐步定位,并给出最小核对清单。443 收藏