跳到正文

#开源

今日 55 条
8月20日周三
  1. Mozilla Hacks74

    Firefox 部署 CRLite 证书吊销检查并计划停用 OCSP

    Firefox 通过 CRLite 定期下载并本地查询 Certificate Transparency logs 中的全部证书吊销信息,每 12 小时更新一次。该机制自 Firefox 137 起覆盖所有桌面平台用户,平均每天下载 300 kB 数据,并计划在 Firefox 142 中停用域名验证证书的 OCSP。Mozilla 同时开源 Clubcard 库、CRLite 实例和后端。

    推荐理由:文章披露了 CRLite 的部署范围、数据规模、OCSP 迁移计划及开源组件,适合评估浏览器证书吊销检查的隐私、性能与安全取舍。

8月9日周六
  1. Sebastian Raschka69

    从GPT-2到gpt-oss:分析OpenAI开放权重模型的架构进展

    OpenAI本周发布gpt-oss-20b和gpt-oss-120b,这是其自GPT-2以来首次共享大型开放权重模型,架构分析涵盖MoE、GQA、滑动窗口注意力、RMSNorm和注意力偏置等变化。文章还比较了gpt-oss与Qwen3在模型深度、宽度、专家数量及MXFP4量化部署方面的差异,并指出gpt-oss-20b可借助MXFP4在支持该格式的消费级GPU上运行。

8月7日周四
  1. PortSwigger Research88

    PortSwigger研究HTTP/1.1请求走私与desync攻击

    PortSwigger研究称,HTTP/1.1固有的请求分离缺陷可被新的请求走私与desync攻击利用,研究中的案例涉及Akamai、Cloudflare和Netlify等基础设施。作者还发布开源工具HTTP Request Smuggler v3.0,用于检测解析差异和目标特有弱点;相关技术与案例在两周内获得超过20万美元漏洞赏金。

    推荐理由:文章通过授权测试和多个云基础设施案例,说明HTTP/1.1请求边界模糊会放大解析差异风险,并介绍可系统检测差异的开源工具。对代理链审计、漏洞检测和迁移到上游HTTP/2具有直接参考价值。

8月1日周五
  1. OMG! Linux57

    KDE Linux开放官方测试版以体验原生Plasma桌面

    KDE项目正开发官方不可变Linux发行版KDE Linux,测试构建现已提供下载。该系统源自Arch Linux,采用只读基础系统、基于systemd-sysupdate的原子A/B更新和回滚机制,仅支持Wayland,应用主要来自Flatpak与Snap。当前版本仍为“Testing”,仅面向愿意参与贡献并能接受实验性系统的爱好者与开发者。

7月21日周一
4月23日周三
  1. PortSwigger Research64

    PortSwigger 开源 Burp 扩展 Document My Pentest,用 AI 生成渗透测试记录

    PortSwigger Research 推出开源 Burp 扩展 Document My Pentest,可在渗透测试期间实时观察请求并自动生成结构化记录。测试者可从 Repeater 或 Proxy History 调用扩展生成 AI 笔记,也可将多个请求与响应合并记录并手动修正。

    推荐理由:将渗透测试过程转为结构化记录,并公开误判成因与安装用法,对安全测试者建立可审阅记录和优化提示词有直接参考价值。

3月18日周二
  1. PortSwigger Research79

    PortSwigger 研究 SAML 往返攻击与命名空间混淆导致 GitLab 未认证访问

    PortSwigger 研究人员展示了如何结合往返攻击和命名空间混淆,利用 ruby-saml 在 GitLab Enterprise 中实现未认证管理员访问。

    推荐理由:文章通过可复现的攻击链解释 XML 解析差异如何影响 SAML 签名验证,并披露 GitLab 修复版本。对维护 SAML、Ruby 应用及审查跨解析器安全边界的团队具有直接的审计和防护价值。

2月20日周四
  1. PortSwigger Research64

    PortSwigger发布Shadow Repeater,以AI增强Burp Suite手动测试

    PortSwigger发布Shadow Repeater,通过监控Burp Repeater请求、生成参数变体并比较响应,自动发现可能遗漏的漏洞。该扩展无需改变常规手动测试流程,可从BApp Store获取,源码已在GitHub提供,目前面向Burp Suite Professional Early Adopter发布渠道。

    推荐理由:将AI变体生成与响应差异分析接入Repeater,可帮助安全测试人员发现因语法、编码或路径细微偏差遗漏的漏洞,并支持源码审查与扩展开发。

2月14日周五
  1. Mozilla Hacks67

    Interop 2025 启动,聚焦 19 个 Web 平台互操作性领域

    Interop 2025 将围绕 19 个重点领域推进 Web 平台互操作性,其中 17 个为新领域,2 个延续自 2024 年。Interop 2024 最新稳定版浏览器的总体测试通过率已达 95%,2025 年重点包括 CSS Zoom、WebRTC、Storage Access API 以及移除 Mutation Events。

    推荐理由:文章介绍浏览器厂商与平台实现者如何通过年度测试目标推进 Web 平台互操作性,并列出 2025 年的重点方向,可帮助开发者了解跨浏览器兼容工作的范围与进展。

10月16日周三
  1. Mozilla Hacks65

    Llamafile v0.8.14 发布:新界面、性能提升及更多支持

    Mozilla Builders 项目 Llamafile 发布 0.8.14,默认启用新的终端聊天界面,并继续推进更快的 OpenAI 兼容 API 服务 Llamafiler。

    推荐理由:新版本同时更新默认聊天界面、推进兼容 API 服务并显著改善多类硬件上的提示评估速度,还扩展模型与语音转文字支持,便于评估本地 AI 工具更新。

9月3日周二
  1. PortSwigger Research62

    PortSwigger 发布 URL Validation Bypass Cheat Sheet

    PortSwigger 发布 URL Validation Bypass Cheat Sheet,用于汇集并生成URL验证绕过测试载荷。工具支持绝对URL、仅主机名和CORS Origin三种场景,提供六类载荷列表、多种字符串编码、IPv4及IPv6映射地址表示与Unicode规范化示例;相关载荷数据发布在GitHub,接受Issue和Pull Request贡献。

    推荐理由:这是面向Web安全测试的实用工具,能按输入场景生成URL验证绕过载荷,并提供多种编码、IP表示与Unicode规范化方式,便于快速开展SSRF、CORS配置错误和开放重定向测试。

8月7日周三
  1. Mozilla Hacks74

    Puppeteer 第 23 版起正式支持 Firefox

    Puppeteer 从第 23 版开始正式支持 Firefox,可通过 WebDriver BiDi 使用同一套自动化接口测试 Chrome 和 Firefox,并支持日志捕获、设备模拟、网络拦截和预加载脚本。Firefox 中原有的实验性 CDP 支持计划于 2024 年底移除,部分 API 仍未受支持。

    推荐理由:明确版本门槛、跨浏览器协议和配置方式,并说明现有 CDP 支持将在 2024 年底移除,有助于团队安排 Firefox 自动化测试迁移与兼容性工作。

7月9日周二
  1. PortSwigger Research76

    Fickle PDFs:利用浏览器PDF渲染差异

    PortSwigger Research展示如何利用PDF表单字段与widget annotations的渲染差异,生成在不同查看器中显示不同金额的混合PDF。概念验证基于org.apache.pdfbox Java库:Safari和MacOS Preview显示£399,Google Chrome、Firefox及Google Drive预览显示£999,相关代码已公开在GitHub。

    推荐理由:提供可复现的PDF构建代码与跨查看器对照,能帮助安全团队验证文档审批及AI读取中的呈现差异风险。

7月8日周一
7月2日周二
  1. PortSwigger Research49

    PortSwigger Research 预览将在 Black Hat USA 与 DEF CON 32 发布的三项研究

    PortSwigger Research 将在 Black Hat USA 和 DEF CON 32 发布三项研究,主题包括可实际利用的 Web 时序攻击、利用解析差异绕过访问控制,以及利用 URL 解析与缓存机制实施攻击。三场演讲将配套白皮书、工具与实验环境,其中分别提供托管 CTF、Web Security Academy 实验和 Web Cache Deception 专题。

6月28日周五
  1. Mozilla Hacks61

    Mozilla 将快照模糊测试用于 Firefox 的 IPC 安全测试

    Mozilla 宣布已在生产环境运行多种用于 IPC 的快照模糊测试目标,以发现和修复 IPC 层中的潜在问题。该方法源自 2021 年实验原型,后来发展为开源工具 Nyx,旨在解决 IPC 接口依赖完整浏览器且错误使用会触发重启所带来的测试延迟。

    推荐理由:文章说明 Mozilla 已将基于快照回滚的 IPC 模糊测试投入生产,介绍其应对浏览器重启延迟与隔离测试困难的技术路径,并披露已发现和修复多项潜在问题,对安全测试实践有参考价值。

6月25日周二
6月1日周六
  1. Mozilla Hacks73

    Mozilla 在 Firefox Nightly 试验本地生成图片替代文本

    Mozilla 正在 Firefox Nightly 内置 PDF 编辑器中试验用完全本地的端侧 AI 模型自动生成图片替代文本,推理引擎已作为新的 ml 组件合入。

    推荐理由:文章披露Firefox本地图像转文本实验的模型、推理架构、缓存与训练代码,并明确当前范围和后续计划,对无障碍技术研究与浏览器端侧AI实现有参考价值。

5月22日周三
  1. PortSwigger Research66

    PortSwigger 发布 SignSaboteur:用于签名 Web Token 攻防的 Burp Suite 扩展

    PortSwigger 发布开源 Burp Suite 扩展 SignSaboteur,用于识别、编辑、签名、验证和攻击签名 Web Token。扩展支持 Django、Flask、Express 等令牌类型,可处理 HTTP 请求与响应及 WebSocket 消息,并提供预置字典、暴力破解模式和多种授权绕过攻击配置。

    推荐理由:为安全测试人员提供集中识别、编辑、重签名和验证签名 Web Token 的 Burp Suite 扩展,并覆盖多种暴力破解策略与授权绕过场景,具有明确的测试流程参考价值。

4月25日周四
  1. Mozilla Hacks76

    llamafile 发布 v0.8,强化本地大模型运行性能

    Mozilla 发布 llamafile v0.8,支持更多开放模型,并通过 tinyBLAS 为 NVIDIA 和 AMD GPU 加速本地推理。该版本新增 84 个矩阵乘法内核,使提示词评估性能较此前提升 10 倍;项目还优化了 Raspberry Pi 5,并支持单条命令生成 llamafile。

    推荐理由:v0.8 聚焦本地模型运行体验,tinyBLAS 简化 NVIDIA 与 AMD GPU 加速,84 个矩阵乘法内核将提示词评估性能提升 10 倍,并同步支持新模型。

4月22日周一
4月8日周一
12月7日周四
11月21日周二
10月11日周三
9月29日周五
9月25日周一
9月13日周三
  1. OMG! Linux49

    Purism 发布 11 英寸 Linux 平板 Librem 11

    Purism 发布首款平板 Librem 11,配备 11.5 英寸 AMOLED 屏、Intel N5100 处理器、8GB 内存和 1TB NVMe 存储,搭载 PureBoot 与 PureOS。该设备支持 Wi-Fi 6、蓝牙,配有 USB-C、指纹识别器和双摄像头,并附带通过有线 USB 连接的键盘及支持 4096 级压感的 stylus pen,售价 999 美元(不含运费)。

3月27日周一