安全
已收录文章:26篇
-
文章 · python教程 | 1个月前 | 标准库 · 安全 · python · 类型注解 Python 3.14 annotationlib get_annotations ForwardRefPython 3.14 新增 annotationlib,允许按 VALUE、FORWARDREF 和 STRING 三种格式读取延迟注解。本文用插件注册和文档生成两个小场景,拆开格式选择、未定义名称与不可信注解的风险边界。462 收藏
-
MCP 工具注解能帮助客户端理解工具是否只读、是否可能破坏环境、重复调用是否幂等以及是否访问开放世界,但它们只是提示而非权限系统。本文给出从服务端声明到客户端审批的安全验收清单。452 收藏
-
Golang · Go问答 | 2个月前 | 中间件 · go · 认证 · 安全 · net/http · net/http 认证中间件 Go问答 BasicAuth WWW-AuthenticateGo 的 BasicAuth 适合内部管理端、健康检查或临时保护,但 Request.BasicAuth 只负责解析,不替你决定空密码、认证失败状态码和日志内容。本文从一个标准库中间件出发,补齐 401、WWW-Authenticate、凭据校验、权限边界和测试核对。451 收藏
-
科技周边 · 人工智能 | 2个月前 | 安全 · oauth · 人工智能 · mcp · 工具调用 · MCP 401 MCP 403 MCP OAuth mcp resource_metadata MCP scope MCP token audience远程 MCP 服务的工具调用返回 401 或 403,通常不是模型没有找到工具,而是授权发现、scope 或 token audience 没有和目标 MCP 资源对齐。本文按响应状态、WWW-Authenticate、Protected Resource Metadata 和 resource 参数逐步定位,并给出最小核对清单。443 收藏
-
前端允许上传 SVG 时,不能只看文件名或 input 的 accept。本文从浏览器提示、服务端类型判断、内容净化、隔离存储和回归验证五个层面,给出一套可落地的安全边界。398 收藏
-
用一个可运行的 PHP 小项目实现一次性下载链接:服务端只保存令牌哈希,链接有明确过期时间,并在发送文件前用 SQLite 事务完成原子核销。391 收藏
-
Redis ACL DRYRUN 可以在不执行命令的情况下模拟用户权限。本文从 ACL SETUSER 配置命令权限和密钥模式,逐项验收读写边界、拒绝原因与上线前回归。359 收藏
-
Webhook 只校验 HMAC 签名还不够,攻击者仍可重复发送一份合法请求。本文用 PHP 8、hash_hmac、hash_equals 和 MySQL 唯一索引,搭建时间窗、nonce、幂等记录与失败回退的完整防护流程。335 收藏
-
Go slog.Attr 适合把结构化字段交给日志处理器,但敏感字段不能在组装阶段被误写入。本文用请求日志场景说明 Attr 的组装顺序、脱敏边界、With 继承行为与单测核对方法。331 收藏
-
PHP 校验回调签名或一次性令牌时,逐字符比较可能暴露时序差异。本文从 webhook 验签场景出发,说明 hash_equals 的参数顺序、长度边界、类型校验、原始字符串编码和失败审计,给出可直接落地的验收清单。322 收藏
-
科技周边 · 业界新闻 | 1个月前 | 安全 · github · oauth · 开发者工具 · 刷新令牌 redirect_uri GitHub OAuth 多个回调地址 offline_access 通配匹配GitHub OAuth App 现在可以登记多个回调地址,并支持短期访问令牌与刷新令牌。本文从环境切换、redirect_uri 校验和令牌轮换三个环节给出一条可落地的改造与验收路径。318 收藏
-
JWT 的 exp 只回答令牌是否过期,不能证明内容可信。本文用 Go 和 golang-jwt/jwt 走一遍验证顺序:先限制签名算法,再校验签名、issuer、audience 与时间字段,最后用可测试的时钟偏差和失败日志收口。286 收藏