安全
已收录文章:42篇
-
Webhook 只校验 HMAC 还不够:攻击者可以把合法请求原样重发。本文用时间戳、Nonce、HMAC-SHA256 和一次性记录,完成一套可复查的 Go 签名校验流程。144 收藏
-
文章 · linux | 1个月前 | Linux · 安全 · 运维 · 服务加固 · Linux服务单元 PrivateTmp NoNewPrivileges ReadWritePaths 服务加固不少 Linux 服务以专用用户运行,却仍能读写过多宿主机路径。本文围绕只读根、PrivateTmp、NoNewPrivileges 和 ReadWritePaths 收紧写入面,并给出上线前检查与回退方法。259 收藏
-
用一个可运行的 PHP 小项目实现一次性下载链接:服务端只保存令牌哈希,链接有明确过期时间,并在发送文件前用 SQLite 事务完成原子核销。391 收藏
-
科技周边 · 人工智能 | 1个月前 | 安全 · oauth · 人工智能 · mcp · 工具调用 · MCP 401 MCP 403 MCP OAuth mcp resource_metadata MCP scope MCP token audience远程 MCP 服务的工具调用返回 401 或 403,通常不是模型没有找到工具,而是授权发现、scope 或 token audience 没有和目标 MCP 资源对齐。本文按响应状态、WWW-Authenticate、Protected Resource Metadata 和 resource 参数逐步定位,并给出最小核对清单。443 收藏
-
围绕 Go 文件下载接口的路径穿越风险,解释 filepath.Clean 为什么不等于安全校验,并给出安全根目录、相对路径判断、扩展名白名单、审计日志和验证用例。445 收藏
-
按数据生命周期梳理 PHP 文件上传:表单来源、大小和 MIME 校验、临时文件转存、数据库记录、访问路径、异常处理与过期清理,给出可落地代码片段。240 收藏
-
科技周边 · 业界新闻 | 2个月前 | 安全 · CI/CD · gitHub actions · 业界新闻 · 开发者工具 · 代码审查 供应链安全 业界新闻 GitHub Actions 机器人PR CI安全本文结合 GitHub 官方 Changelog,分析机器人创建的 PR 运行工作流前需要审批这一变化,提醒团队重新梳理 CI/CD 权限、密钥和审查边界。473 收藏
-
通过头像上传案例,演示 PHP 文件上传的安全处理流程:上传错误判断、大小限制、MIME 检测、扩展名映射、随机文件名、目录隔离和常见问题排查。439 收藏
-
围绕 Go 标准库 crypto/mlkem,讲清 ML-KEM-768、密钥封装、共享密钥、混合密钥交换、测试向量、密钥材料边界和生产协议落地注意事项。413 收藏
-
围绕 Go 1.24 新增的 os.Root、OpenInRoot 和 Root.Open,讲清路径遍历防护、符号链接边界、文件上传、安全解压、测试用例和老项目迁移方式。144 收藏
-
文档内容均为学习Redis 官方文档心得. Redis相信大家都或多或少都听说过吧,作为内存数据库的代表, 但是近些年Redis 被攻击的典范也是越来越多,我们将如何防护Redis 安全呢? 跟着我们的脚本,来看161 收藏
-
Redis常规安全模式 Redis 被设计成仅有可信环境下的可信用户才可以访问。这意味着将 Redis 实例直接暴露在网络上或者让不可信用户可以直接访问 Redi s的 tcp 端口或 Unix 套接字,是不安全的。&nbs194 收藏