跳到正文

全部动态

今日 0 条
12月16日周二
  1. Python Insider67

    Python 3.15.0 alpha 3 发布

    Python 3.15.0a3 是 Python 3.15 系列的第三个 alpha 版本,面向开发者测试新功能、错误修复和发布流程,不建议用于生产环境。

    推荐理由:这是 Python 3.15 系列的早期开发者预览,列出已规划的功能变化和后续发布节点,适合开发者评估兼容性并提前测试相关变更。

12月10日周三
  1. PortSwigger Research83

    SAML 认证绕过研究:解析器差异与 Void Canonicalization 攻击

    PortSwigger Research 研究人员展示了利用 XML 解析器差异、属性污染、命名空间混淆和 Void Canonicalization,在 Ruby-SAML、php-saml 等 SAML 生态中绕过 XML Signature 验证并实现完整认证绕过的方法。研究还介绍了用于分析解析器差异的开源工具,并列出严格 XSD、仅处理已签名元素及更新 SAML/XML 库等防御措施。

    推荐理由:文章系统拆解属性污染、命名空间混淆和 Void Canonicalization 如何造成 SAML 认证绕过,并给出受影响库、修复时间线与防御建议。

12月5日周五
12月2日周二
  1. Python Insider70

    Python 3.14.1 发布:首个维护版本包含约 558 项修复

    Python 3.14.1 已发布,这是 Python 3.14 的首个维护版本,包含相较 3.14.0 约 558 项错误修复、构建改进和文档变更。官方 macOS 和 Windows 发布二进制包含实验性 JIT 编译器,并新增官方 Android 二进制;Windows 新安装管理器的 JSON 文件列出可安装包、文件 URL 和哈希,传统安装器将在 3.14 和 3.15 期间继续提供。

    推荐理由:首个 Python 3.14 维护版集中呈现约 558 项修复及构建、文档变化,并涉及发布验证、实验性 JIT、Android 二进制和 Windows 安装器迁移,适合依赖 Python 3.14 的团队评估升级与部署影响。

11月19日周三
  1. Python Insider66

    Python 3.15.0 alpha 2 发布,进入早期开发预览阶段

    Python 3.15.0a2 是 Python 3.15 系列的第二个计划 alpha 版本,用于测试新特性、错误修复和发布流程。预览版包含 PEP 799 性能采样分析器、默认采用 UTF-8 编码及 PyBytesWriter C API 等改动,但不建议用于生产环境;3.15.0a3 目前计划于 2025-12-16 发布。

    推荐理由:这是 Python 3.15 系列的第二个 alpha 预览版,明确列出阶段改动并提供后续发布时间,适合开发者评估兼容性、测试新特性及安排升级验证。

11月11日周二
  1. PortSwigger Research72

    PortSwigger 发布 HTTP Anomaly Rank 并集成至 Turbo Intruder

    PortSwigger 发布 HTTP Anomaly Rank,可按响应属性稳定性和独特性计算异常分数,并自动将最异常的结果排在 Turbo Intruder 结果表顶部。该算法已集成到 Turbo Intruder,Burp Suite API 的 2025.10 版本也提供支持;其计算复杂度为 O(N),适合筛选大规模结果集。

    推荐理由:介绍 HTTP Anomaly Rank 的排序机制与集成方式,并说明其对大规模响应筛选、异常发现及 AI 功能开发的实际价值。

10月15日周三
  1. Python Insider65

    Python 3.15.0 alpha 1 发布,进入早期开发预览阶段

    Python 3.15.0a1 是 Python 3.15 系列的第一个 alpha 版本,也是面向开发者的早期预览。当前已列出的主要变化包括 PEP 799 的专用性能分析包、Python 默认使用 UTF-8、PEP 782 的 PyBytesWriter C API,以及改进的错误消息;官方不建议将其用于生产环境。

    推荐理由:这是 Python 3.15 的首个早期预览版,适合开发者测试新功能、缺陷修复及发布流程;文章同时列出当前已规划的主要变化与后续时间安排。

9月17日周三
  1. PortSwigger Research63

    WebSocket Turbo Intruder:使用 Python 脚本测试 WebSocket 消息

    WebSocket Turbo Intruder 将 Turbo Intruder 的高速攻击引擎引入 Burp Suite WebSocket 测试,支持用自定义 Python 脚本对消息进行模糊测试。扩展提供 HTTP Middleware、消息过滤、THREADED 并发引擎和独立 CLI,可用于探测 SQL 注入、身份验证绕过、竞态条件及协议异常,但更适合对单个目标进行高负载测试。

    推荐理由:文中提供安装、脚本编写、消息过滤、协议适配、并发测试和 CLI 用法,并明确单目标与引擎稳定性限制,适合 WebSocket 自动化安全测试实践参考。

9月3日周三
  1. PortSwigger Research72

    Cookie Chaos:如何绕过 __Host- 和 __Secure- Cookie 前缀

    PortSwigger Research展示了利用浏览器与服务器解析差异绕过 __Host- 和 __Secure- Cookie 前缀的方法。文章测试了Django、ASP.NET及部分Java服务器的解析行为,并介绍使用Burp Suite Custom Action检测后端是否可能受到影响。

    推荐理由:文章通过Unicode空白字符和传统Cookie解析差异,演示浏览器与后端解释不一致时如何绕过__Host-、__Secure-前缀限制,并提供Burp Suite Custom Action辅助检测,适合安全测试人员理解攻击面与排查配置风险。

8月26日周二
  1. PortSwigger Research67

    使用链式 CSS 条件语句通过内联样式窃取属性数据

    PortSwigger Research 研究人员展示如何利用链式 CSS 条件语句和 image-set(),在不导入样式表的情况下从内联样式中的属性读取数据。文章提供 div 样式、data-uid 范围判断及 Burp Suite Custom Action 示例,并指出该技术当时仅适用于基于 Chromium 的浏览器。

    推荐理由:文章给出可复现的内联 CSS 属性数据外泄方法,涵盖条件语句、嵌套 if、引号差异及请求构造,并明确 Chromium 浏览器限制,适合开展 CSS 注入验证与防御测试。

8月20日周三
  1. Mozilla Hacks74

    Firefox 部署 CRLite 证书吊销检查并计划停用 OCSP

    Firefox 通过 CRLite 定期下载并本地查询 Certificate Transparency logs 中的全部证书吊销信息,每 12 小时更新一次。该机制自 Firefox 137 起覆盖所有桌面平台用户,平均每天下载 300 kB 数据,并计划在 Firefox 142 中停用域名验证证书的 OCSP。Mozilla 同时开源 Clubcard 库、CRLite 实例和后端。

    推荐理由:文章披露了 CRLite 的部署范围、数据规模、OCSP 迁移计划及开源组件,适合评估浏览器证书吊销检查的隐私、性能与安全取舍。

8月19日周二
  1. PortSwigger Research78

    如何区分 HTTP 流水线与请求走私

    PortSwigger Research 分析了 HTTP 连接复用导致请求走私误报的原因,并区分连接锁定型请求走私、连接状态攻击和客户端 desync 攻击。

    推荐理由:通过连接复用、流请求与部分请求等检查方法,区分误报和真实漏洞,并说明验证缓存投毒、内部头泄露及安全控制绕过所需证据。

8月7日周四
  1. PortSwigger Research88

    PortSwigger研究HTTP/1.1请求走私与desync攻击

    PortSwigger研究称,HTTP/1.1固有的请求分离缺陷可被新的请求走私与desync攻击利用,研究中的案例涉及Akamai、Cloudflare和Netlify等基础设施。作者还发布开源工具HTTP Request Smuggler v3.0,用于检测解析差异和目标特有弱点;相关技术与案例在两周内获得超过20万美元漏洞赏金。

    推荐理由:文章通过授权测试和多个云基础设施案例,说明HTTP/1.1请求边界模糊会放大解析差异风险,并介绍可系统检测差异的开源工具。对代理链审计、漏洞检测和迁移到上游HTTP/2具有直接参考价值。

7月15日周二
  1. PortSwigger Research65

    PortSwigger Research 推出实验性 AI 扩展 Repeater Strike

    PortSwigger Research 推出实验性 Burp Suite 扩展 Repeater Strike,用 AI 分析 Repeater 流量并生成规则,辅助发现 IDOR 等漏洞。扩展会复现漏洞、变更探测值与响应正则,再扫描代理历史;目前对大型响应、输出稳定性和跨站点泛化仍存在挑战,且仅适用于 Early Adopter 渠道。

    推荐理由:展示了如何将漏洞复现、探测值与响应正则生成规则并回扫代理历史,适合评估 AI 辅助安全测试的可行性与当前限制。

4月30日周三
4月23日周三
  1. PortSwigger Research64

    PortSwigger 开源 Burp 扩展 Document My Pentest,用 AI 生成渗透测试记录

    PortSwigger Research 推出开源 Burp 扩展 Document My Pentest,可在渗透测试期间实时观察请求并自动生成结构化记录。测试者可从 Repeater 或 Proxy History 调用扩展生成 AI 笔记,也可将多个请求与响应合并记录并手动修正。

    推荐理由:将渗透测试过程转为结构化记录,并公开误判成因与安装用法,对安全测试者建立可审阅记录和优化提示词有直接参考价值。

3月26日周三
  1. Mozilla Hacks70

    Firefox 138通过Content Analysis SDK减少企业环境中的DLL注入

    Firefox 138集成Google开发的Content Analysis SDK,使企业DLP软件可在不使用DLL注入的情况下与Firefox交互。该功能仅在配置Firefox Enterprise Policies时启用,使用时Firefox会显示状态指示器;Mozilla正与部分DLP厂商开展兼容性测试。

    推荐理由:Firefox 138通过集成Content Analysis SDK,为企业DLP提供无需DLL注入的兼容路径,有助于降低浏览器崩溃与安全功能异常风险,但实际效果取决于厂商采用情况。

3月18日周二
  1. PortSwigger Research79

    PortSwigger 研究 SAML 往返攻击与命名空间混淆导致 GitLab 未认证访问

    PortSwigger 研究人员展示了如何结合往返攻击和命名空间混淆,利用 ruby-saml 在 GitLab Enterprise 中实现未认证管理员访问。

    推荐理由:文章通过可复现的攻击链解释 XML 解析差异如何影响 SAML 签名验证,并披露 GitLab 修复版本。对维护 SAML、Ruby 应用及审查跨解析器安全边界的团队具有直接的审计和防护价值。

2月20日周四
  1. PortSwigger Research64

    PortSwigger发布Shadow Repeater,以AI增强Burp Suite手动测试

    PortSwigger发布Shadow Repeater,通过监控Burp Repeater请求、生成参数变体并比较响应,自动发现可能遗漏的漏洞。该扩展无需改变常规手动测试流程,可从BApp Store获取,源码已在GitHub提供,目前面向Burp Suite Professional Early Adopter发布渠道。

    推荐理由:将AI变体生成与响应差异分析接入Repeater,可帮助安全测试人员发现因语法、编码或路径细微偏差遗漏的漏洞,并支持源码审查与扩展开发。

2月18日周二
  1. Elastic Blog40

    IT领导者分享AI采用旅程中的七项经验

    三位早期采用AI的IT高管分享了组织推进AI应用的七项经验,包括从高价值问题切入、鼓励试验、使用高质量专有数据、量化成效,并通过架构审查避免AI sprawl和技术债务。Comcast、Adobe和Elastic的高管还强调,应持续监测AI系统的业务影响、用户满意度与输出准确性。

2月14日周五
  1. Mozilla Hacks67

    Interop 2025 启动,聚焦 19 个 Web 平台互操作性领域

    Interop 2025 将围绕 19 个重点领域推进 Web 平台互操作性,其中 17 个为新领域,2 个延续自 2024 年。Interop 2024 最新稳定版浏览器的总体测试通过率已达 95%,2025 年重点包括 CSS Zoom、WebRTC、Storage Access API 以及移除 Mutation Events。

    推荐理由:文章介绍浏览器厂商与平台实现者如何通过年度测试目标推进 Web 平台互操作性,并列出 2025 年的重点方向,可帮助开发者了解跨浏览器兼容工作的范围与进展。

2月4日周二
  1. PortSwigger Research62

    PortSwigger 发布 2024 年十大 Web 黑客技术榜单

    PortSwigger Research 发布 2024 年十大 Web 黑客技术榜单,评选由社区提名、社区投票和专家小组投票完成。榜单首位是 Orange Tsai 的 Apache HTTP Server 语义混淆研究,第十位是通过 Cookie Tossing 劫持 OAuth 流程。

    推荐理由:汇总由社区提名、投票和专家评审产生的年度榜单,适合安全从业者按主题了解近期 Web 应用安全研究及攻击技术趋势。

1月28日周二
  1. PortSwigger Research64

    PortSwigger Research分析利用Unicode溢出绕过字符黑名单

    PortSwigger Research介绍Unicode codepoint截断攻击如何将溢出值转换为指定ASCII字符,并说明JavaScript的fromCharCode()也存在类似溢出。

    推荐理由:文章通过代码示例说明Unicode截断与fromCharCode溢出的利用方式,并介绍ActiveScan++检测、Hackvertor复现和Shazzer表更新,适合安全测试与防护分析参考。

1月22日周三
  1. PortSwigger Research73

    “Cookie Sandwich”技术可利用 Cookie 解析差异窃取 HttpOnly Cookie

    PortSwigger Research介绍“cookie sandwich”技术:攻击者利用带引号的旧式Cookie及特殊解析规则,诱使部分服务器错误处理Cookie结构,从而可能暴露HttpOnly Cookie。文中以Apache Tomcat和Flask示例说明条件,并分析结合XSS、跟踪端点反射与CORS窃取PHPSESSID的实际过程。

    推荐理由:文章通过解析差异和真实案例说明攻击链,适合安全测试人员检查 Cookie 解析、反射行为与跨域配置,降低误把 HttpOnly 视为绝对防护的风险。

1月8日周三
12月5日周四
  1. Mozilla Hacks62

    Mozilla 与 Filament 发布支持 Rust 的 React Native Uniffi

    Mozilla 与 Filament 发布 Uniffi for React Native,这是一款通过 Turbo Modules 在 React Native 中调用 Rust 的 uniFFI 绑定生成器。该工具可生成 TypeScript、JSI C++ 及用于安装绑定的 Turbo Module,项目目前处于早期发布阶段。

    推荐理由:这是 Mozilla 与 Filament 联合发布的早期开源工具,生成 TypeScript、JSI C++ 和 Turbo Module 绑定,为 React Native 接入 Rust 核心逻辑提供可落地的集成路径。

12月4日周三
  1. PortSwigger Research74

    利用 phantom $Version Cookie 绕过 WAF 的解析差异

    PortSwigger Research 分析了现代 Cookie 解析器对 RFC2109 遗留语法的不同处理,展示了 $Version、引号编码、逗号分隔和重复 Cookie 请求头如何造成解析差异并绕过部分 WAF 检测。

    推荐理由:文章通过对比常见框架对特殊 Cookie 语法的解析差异,演示如何借助 $Version、引号编码和重复请求头规避 WAF 检测,并给出关闭遗留支持、加强输入校验等防护建议,适合 Web 开发和安全测试人员参考。

11月12日周二
  1. Elastic Blog59

    Elastic Security 检测工程能力全览

    Elastic Security 介绍其 SIEM 检测工程工具集,包括预置规则定制、告警抑制、手动规则运行、自动创建案件和 AI 辅助查询。官方提供覆盖 54 种数据源的 1,300 多条 SIEM 检测规则及 70 多个机器学习作业,并说明规则监控、MITRE ATT&CK 覆盖分析和 Detections as Code 方案。

10月29日周二
  1. PortSwigger Research67

    PortSwigger更新URL Validation Bypass Cheat Sheet,加入新型载荷

    PortSwigger更新URL Validation Bypass Cheat Sheet,加入支持Chrome、Firefox和Safari的多种IPv4表示形式、IPv6地址处理及特殊字符编码。文章还加入针对userinfo解析差异的载荷,并更新CORS绕过技巧,涉及localhost正则边界和Safari特有域名拆分攻击。

    推荐理由:新增IP表示形式、IPv6处理、特殊编码和userinfo解析差异载荷,并同步CORS绕过技巧,适合安全测试人员更新绕过验证的参考方法。

10月23日周三
  1. PortSwigger Research68

    PortSwigger Research:利用URL凭据隐藏载荷

    PortSwigger Research分析了URL凭据部分在Chrome和Firefox中不可见但仍可影响页面脚本的行为差异。测试发现document.URL会保留凭据,而location不会;Firefox不编码凭据中的单引号,可用于DOM XSS,并可结合锚点username、password属性和DOM Clobbering控制对象。

    推荐理由:文章通过浏览器行为差异说明URL凭据可隐藏载荷,并展示其在DOM XSS、锚点username/password控制及DOM Clobbering中的利用方式,适合安全研究与测试人员理解相关机制和限制。

10月16日周三
  1. Mozilla Hacks65

    Llamafile v0.8.14 发布:新界面、性能提升及更多支持

    Mozilla Builders 项目 Llamafile 发布 0.8.14,默认启用新的终端聊天界面,并继续推进更快的 OpenAI 兼容 API 服务 Llamafiler。

    推荐理由:新版本同时更新默认聊天界面、推进兼容 API 服务并显著改善多类硬件上的提示评估速度,还扩展模型与语音转文字支持,便于评估本地 AI 工具更新。

9月4日周三
  1. Elastic Blog59

    Elastic 发布 Support Assistant 智能客服助手

    Elastic 宣布 Support Assistant 已在 Support Hub 正式推出,面向所有拥有支持账户的客户和试用用户。该助手采用生成式 AI 与检索增强架构,依据 Elastic 博客、产品文档、知识库等回答问题;不访问部署健康信息或用户数据,但官方提醒核验回答准确性并谨慎处理敏感信息。

9月3日周二
  1. PortSwigger Research62

    PortSwigger 发布 URL Validation Bypass Cheat Sheet

    PortSwigger 发布 URL Validation Bypass Cheat Sheet,用于汇集并生成URL验证绕过测试载荷。工具支持绝对URL、仅主机名和CORS Origin三种场景,提供六类载荷列表、多种字符串编码、IPv4及IPv6映射地址表示与Unicode规范化示例;相关载荷数据发布在GitHub,接受Issue和Pull Request贡献。

    推荐理由:这是面向Web安全测试的实用工具,能按输入场景生成URL验证绕过载荷,并提供多种编码、IP表示与Unicode规范化方式,便于快速开展SSRF、CORS配置错误和开放重定向测试。

8月9日周五
  1. PortSwigger Research75

    PortSwigger研究Web缓存利用中的URL解析差异

    PortSwigger研究不同HTTP服务器、代理和CDN解析 specially crafted URL 的差异,分析由分隔符、编码和点段规范化引发的路径混淆,以及由此实现的任意Web缓存欺骗和投毒。研究还介绍了检测源站与缓存解析行为的方法、Cache-What-Where攻击链和针对缓存欺骗及缓存键混淆的防护建议。

    推荐理由:系统梳理缓存与源站解析器差异,并结合检测、利用和防护方法,为Web缓存安全审计与CDN配置提供可操作的研究依据。

8月8日周四
  1. PortSwigger Research71

    PortSwigger Research:可在真实网站落地的 Web 时序攻击

    PortSwigger Research 提出可在真实网站落地的 Web 时序攻击,利用单包攻击降低网络抖动,并展示隐藏攻击面、盲注与反向代理错误配置的检测方法。研究在 30,000 个在线网站组成的测试平台上验证了相关技术,三类方法已可用于 Param Miner。

    推荐理由:给出单包时序攻击的降噪方法、自动化工具和真实目标检测流程,可用于漏洞验证与安全测试,但需结合多种证据判断结果。

8月7日周三
  1. Mozilla Hacks74

    Puppeteer 第 23 版起正式支持 Firefox

    Puppeteer 从第 23 版开始正式支持 Firefox,可通过 WebDriver BiDi 使用同一套自动化接口测试 Chrome 和 Firefox,并支持日志捕获、设备模拟、网络拦截和预加载脚本。Firefox 中原有的实验性 CDP 支持计划于 2024 年底移除,部分 API 仍未受支持。

    推荐理由:明确版本门槛、跨浏览器协议和配置方式,并说明现有 CDP 支持将在 2024 年底移除,有助于团队安排 Firefox 自动化测试迁移与兼容性工作。

7月9日周二
  1. PortSwigger Research76

    Fickle PDFs:利用浏览器PDF渲染差异

    PortSwigger Research展示如何利用PDF表单字段与widget annotations的渲染差异,生成在不同查看器中显示不同金额的混合PDF。概念验证基于org.apache.pdfbox Java库:Safari和MacOS Preview显示£399,Google Chrome、Firefox及Google Drive预览显示£999,相关代码已公开在GitHub。

    推荐理由:提供可复现的PDF构建代码与跨查看器对照,能帮助安全团队验证文档审批及AI读取中的呈现差异风险。