跳到正文

实践与教程

部署、开发、自动化与排障

101条精选

最新精选

第 81–100 条 · 共 101 条
7月14日周二
  1. Kubernetes Blog68

    从 Kubernetes Dashboard 迁移至 Headlamp:分步指南

    Kubernetes Blog 提供从 Kubernetes Dashboard 迁移至 Headlamp 的分步指南,涵盖运行模式、安装更新、认证与 RBAC、多集群管理和卸载清理。Headlamp 可在桌面或集群内运行,通过 kubeconfig、OIDC 或前置认证层接入,并支持用 YAML 创建资源及通过日志、终端、事件和 Map View 排查问题。

    推荐理由:逐步覆盖身份模型、桌面与集群内安装、认证授权、多集群及清理流程,可直接用于制定迁移方案并核验关键操作。

7月10日周五
6月29日周一
  1. Brave Blog75

    在 Amazon Bedrock 上配置 Claude Cowork 与 Brave Search MCP Server

    Brave 与 AWS 团队介绍了在 Claude Cowork 桌面应用中连接 Amazon Bedrock,并配置 Brave Search MCP Server 的方法,用于让 Claude 在工作流中检索实时网页信息。

    推荐理由:文章逐步说明 Claude Cowork 通过 Amazon Bedrock 接入 Brave Search MCP Server,包含桌面端配置、AWS Marketplace 订阅、API 密钥设置、集成测试与部署选项,适合需要兼顾实时网页检索和 AWS 企业环境的团队参考。

6月27日周六
  1. Sebastian Raschka78

    使用本地编码代理:搭建与评估全本地工作流

    本文演示用 Ollama 和开放权重模型搭建全本地编码代理,并连接 Qwen-Code、Codex 与 Claude Code。作者提供速度、内存、安全审计和能力测试方法,指出本地代理仍可能外发遥测,且不同代理的令牌消耗与任务表现存在明显差异。

    推荐理由:提供从模型服务、代理接入、安全审计到任务评测的完整路径,并用速度、内存、正确率和令牌消耗对比不同组合,适合个人开发者评估本地编码代理是否值得采用。

6月25日周四
  1. Google Research Blog77

    Google Research:利用线性弹性缓存优化云基础设施总成本

    Google Research提出线性弹性缓存,将页面驱逐建模为滑雪租赁问题,并利用轻量级机器学习动态预测页面生存时间,以平衡内存占用与缓存未命中成本。该策略已集成Spanner数月:相较固定容量缓存,内存使用量减少15.5%,缓存未命中率增加5.5%,总拥有成本降低约5%,实际I/O成本影响仅0.5%。

    推荐理由:文章把缓存容量管理转化为带成本的动态决策问题,并给出Spanner生产环境与公开缓存轨迹的对照结果,适合需要权衡内存成本、缓存命中率和I/O开销的团队参考。

3月10日周二
  1. Go Blog77

    Go 1.26 源码级内联器与 go fix 用法解析

    Go 1.26 的全新 go fix 实现了源码级内联器,包作者可通过 //go:fix inline 声明 API 迁移,让 go fix 安全地替换函数、类型和常量引用。文章以 ioutil.ReadFile 迁移和 oldmath API 更新为例,说明 gopls 与 go fix 的使用方式,并分析参数消除、副作用、常量约束、变量遮蔽、未使用变量及 defer 等语义问题。

    推荐理由:文章系统说明 Go 1.26 全新 go fix 与 //go:fix inline 的用法,并通过 API 迁移示例解释源码内联在副作用、常量、遮蔽、未使用变量和 defer 等场景下的处理边界。

2月17日周二
  1. Go Blog81

    使用 go fix 现代化 Go 代码

    Go 1.26 发布了完全重写的 go fix 子命令,可通过分析器识别并应用更现代的 Go 语言和库写法。文章介绍运行 go fix、预览差异、选择分析器、跨平台构建配置、重复运行至固定点,以及 Go analysis framework 和 self-service 现代化的基础设施。

    推荐理由:文章系统讲解 Go 1.26 重写后的 go fix 用法、modernizer、冲突处理与分析框架,并展示如何借助 go fix 批量现代化 Go 代码。

1月14日周三
  1. Linux Mint Blog69

    如何升级到 Linux Mint 22.3

    Linux Mint 22、22.1 和 22.2 现已可升级至 Linux Mint 22.3。建议先使用 Timeshift 创建系统快照,并在 System Settings 中更新 Cinnamon spices;随后通过 Update Manager 刷新并安装更新,执行“Edit->Upgrade to Linux Mint 22.3 Zena”,完成后重启计算机。

    推荐理由:文章提供从22、22.1、22.2升级到22.3的完整操作流程,并说明快照、组件更新、重启及升级选项恢复等关键步骤,适合升级前核对。

9月17日周三
  1. PortSwigger Research63

    WebSocket Turbo Intruder:使用 Python 脚本测试 WebSocket 消息

    WebSocket Turbo Intruder 将 Turbo Intruder 的高速攻击引擎引入 Burp Suite WebSocket 测试,支持用自定义 Python 脚本对消息进行模糊测试。扩展提供 HTTP Middleware、消息过滤、THREADED 并发引擎和独立 CLI,可用于探测 SQL 注入、身份验证绕过、竞态条件及协议异常,但更适合对单个目标进行高负载测试。

    推荐理由:文中提供安装、脚本编写、消息过滤、协议适配、并发测试和 CLI 用法,并明确单目标与引擎稳定性限制,适合 WebSocket 自动化安全测试实践参考。

9月3日周三
  1. PortSwigger Research72

    Cookie Chaos:如何绕过 __Host- 和 __Secure- Cookie 前缀

    PortSwigger Research展示了利用浏览器与服务器解析差异绕过 __Host- 和 __Secure- Cookie 前缀的方法。文章测试了Django、ASP.NET及部分Java服务器的解析行为,并介绍使用Burp Suite Custom Action检测后端是否可能受到影响。

    推荐理由:文章通过Unicode空白字符和传统Cookie解析差异,演示浏览器与后端解释不一致时如何绕过__Host-、__Secure-前缀限制,并提供Burp Suite Custom Action辅助检测,适合安全测试人员理解攻击面与排查配置风险。

8月26日周二
  1. PortSwigger Research67

    使用链式 CSS 条件语句通过内联样式窃取属性数据

    PortSwigger Research 研究人员展示如何利用链式 CSS 条件语句和 image-set(),在不导入样式表的情况下从内联样式中的属性读取数据。文章提供 div 样式、data-uid 范围判断及 Burp Suite Custom Action 示例,并指出该技术当时仅适用于基于 Chromium 的浏览器。

    推荐理由:文章给出可复现的内联 CSS 属性数据外泄方法,涵盖条件语句、嵌套 if、引号差异及请求构造,并明确 Chromium 浏览器限制,适合开展 CSS 注入验证与防御测试。

8月19日周二
  1. PortSwigger Research78

    如何区分 HTTP 流水线与请求走私

    PortSwigger Research 分析了 HTTP 连接复用导致请求走私误报的原因,并区分连接锁定型请求走私、连接状态攻击和客户端 desync 攻击。

    推荐理由:通过连接复用、流请求与部分请求等检查方法,区分误报和真实漏洞,并说明验证缓存投毒、内部头泄露及安全控制绕过所需证据。

1月28日周二
  1. PortSwigger Research64

    PortSwigger Research分析利用Unicode溢出绕过字符黑名单

    PortSwigger Research介绍Unicode codepoint截断攻击如何将溢出值转换为指定ASCII字符,并说明JavaScript的fromCharCode()也存在类似溢出。

    推荐理由:文章通过代码示例说明Unicode截断与fromCharCode溢出的利用方式,并介绍ActiveScan++检测、Hackvertor复现和Shazzer表更新,适合安全测试与防护分析参考。

12月4日周三
  1. PortSwigger Research74

    利用 phantom $Version Cookie 绕过 WAF 的解析差异

    PortSwigger Research 分析了现代 Cookie 解析器对 RFC2109 遗留语法的不同处理,展示了 $Version、引号编码、逗号分隔和重复 Cookie 请求头如何造成解析差异并绕过部分 WAF 检测。

    推荐理由:文章通过对比常见框架对特殊 Cookie 语法的解析差异,演示如何借助 $Version、引号编码和重复请求头规避 WAF 检测,并给出关闭遗留支持、加强输入校验等防护建议,适合 Web 开发和安全测试人员参考。

8月8日周四
  1. PortSwigger Research71

    PortSwigger Research:可在真实网站落地的 Web 时序攻击

    PortSwigger Research 提出可在真实网站落地的 Web 时序攻击,利用单包攻击降低网络抖动,并展示隐藏攻击面、盲注与反向代理错误配置的检测方法。研究在 30,000 个在线网站组成的测试平台上验证了相关技术,三类方法已可用于 Param Miner。

    推荐理由:给出单包时序攻击的降噪方法、自动化工具和真实目标检测流程,可用于漏洞验证与安全测试,但需结合多种证据判断结果。

7月9日周二
  1. PortSwigger Research76

    Fickle PDFs:利用浏览器PDF渲染差异

    PortSwigger Research展示如何利用PDF表单字段与widget annotations的渲染差异,生成在不同查看器中显示不同金额的混合PDF。概念验证基于org.apache.pdfbox Java库:Safari和MacOS Preview显示£399,Google Chrome、Firefox及Google Drive预览显示£999,相关代码已公开在GitHub。

    推荐理由:提供可复现的PDF构建代码与跨查看器对照,能帮助安全团队验证文档审批及AI读取中的呈现差异风险。

5月31日周五
  1. Elastic Blog67

    Elastic 与 Tines:用自动化 SIEM 调查减少误报

    Elastic InfoSec 团队使用 Tines 自动执行 SIEM 告警初查,通过查询可信设备、网络区域和第三方系统来判断是否关闭告警,并将未自动关闭的告警升级给分析人员。

    推荐理由:详述如何结合 Elastic Security、Elasticsearch 查询、Signals API 与 Tines 自动化 SIEM 告警初查,并给出标签路由、可信 IP 核验和 Slack 升级方案;同时指出已关闭告警可能被已知良好 IP 绕过的局限。

5月29日周三
  1. PortSwigger Research65

    使用bambas优化Burp Suite中的HTTP分析视图

    Burp Suite可通过称为bambas的代码片段创建自定义列,用于在HTTP请求与响应表格中提取和分析关键信息。文章展示了来源页面、Web服务器、HTTP版本、IP归属、GraphQL操作、Cookie、CSP等列的编写方法,并介绍了按请求参数数量和响应中“HTTP_”出现次数排序以辅助测试优先级判断。

    推荐理由:通过可定制的HTTP请求与响应列,帮助安全测试人员集中查看来源、范围、GraphQL操作、令牌、CSP等信息,并按参数数量或响应特征排序请求。

3月19日周二
  1. PortSwigger Research65

    利用TRACE降低HTTP请求去同步攻击的利用难度

    研究展示了如何将TRACE与HTTP去同步、响应拼接和Web缓存投毒结合,构造可被缓存的任意响应。方法依赖后端响应TRACE请求;若代理禁用该方法,请求走私仍可能把TRACE消息直接送达后端,但可利用范围受缓存、反射点等条件限制。

    推荐理由:给出了TRACE响应参与响应拼接、缓存投毒与响应拆分的请求构造,适合安全测试人员验证高风险配置及利用前提。