安全
已收录文章:8篇
-
MCP 工具注解能帮助客户端理解工具是否只读、是否可能破坏环境、重复调用是否幂等以及是否访问开放世界,但它们只是提示而非权限系统。本文给出从服务端声明到客户端审批的安全验收清单。452 收藏
-
Golang · Go问答 | 3星期前 | 中间件 · go · 认证 · 安全 · net/http · net/http 认证中间件 Go问答 BasicAuth WWW-AuthenticateGo 的 BasicAuth 适合内部管理端、健康检查或临时保护,但 Request.BasicAuth 只负责解析,不替你决定空密码、认证失败状态码和日志内容。本文从一个标准库中间件出发,补齐 401、WWW-Authenticate、凭据校验、权限边界和测试核对。451 收藏
-
Redis ACL DRYRUN 可以在不执行命令的情况下模拟用户权限。本文从 ACL SETUSER 配置命令权限和密钥模式,逐项验收读写边界、拒绝原因与上线前回归。359 收藏
-
JWT 的 exp 只回答令牌是否过期,不能证明内容可信。本文用 Go 和 golang-jwt/jwt 走一遍验证顺序:先限制签名算法,再校验签名、issuer、audience 与时间字段,最后用可测试的时钟偏差和失败日志收口。286 收藏
-
Golang · Go问答 | 4星期前 | go · 文件上传 · 安全 · net/http · 接口设计 · multipart/form-data ParseMultipartForm http.MaxBytesReader Go文件上传 请求体大小限制Go 文件上传接口不能只依赖 ParseMultipartForm 的参数,否则超大请求仍可能先进入内存或临时文件。本文从 net/http 服务端入口开始,演示 MaxBytesReader、ParseMultipartForm 和文件级校验的组合边界,并给出超限回归检查。275 收藏
-
Golang · Go问答 | 3星期前 | go · 安全 · net/http · HTTP重定向 · 请求头 · 请求头 Authorization 安全边界 CheckRedirect Go HTTP重定向Go 的 http.Client 遇到 301、302 或 307 时,不会无条件把原请求头复制到新地址。本文从一次鉴权失效现场出发,验证 CheckRedirect、Authorization、Cookie 和跨主机跳转的行为,并给出安全可控的处理方式。268 收藏
-
Go 1.21 引入的 log/slog 适合结构化日志,但 password、token 和手机号不能直接写入生产日志。本文从一个小型订单服务出发,用 ReplaceAttr 处理嵌套组字段,接入 JSONHandler,并用 bytes.Buffer 验证脱敏结果。247 收藏
-
科技周边 · 人工智能 | 4天前 | 安全 · mcp · ai agent · MCP ToolAnnotations readOnlyHint destructiveHint idempotentHintMCP ToolAnnotations 能帮助客户端理解工具是否只读、是否可能破坏环境、重复调用是否幂等以及是否访问开放世界,但四个 Hint 只是行为提示而非权限系统。本文给出从服务端声明、状态实测到客户端拦截的上线核对清单。195 收藏