Archives
All the articles I've archived.
-
-
-
-
-
Agent也会中毒:Miasma Worm把GitHub仓库变成攻击入口
Miasma Worm 把攻击入口放进 GitHub 仓库配置,让 Claude Code、Cursor、Gemini、VS Code 和 npm test 都可能触发 payload。Agent 越像开发者,仓库和工具链越要重划边界。
-
Agent不该摸黑上网:Agent-Reach把多平台读取做成工具箱
Agent-Reach 不是另一个爬虫框架,而是一套给 AI Agent 安装互联网读取能力的脚手架。它把网页、YouTube、GitHub、Reddit、Twitter/X、小红书、公众号等入口收拢起来,让 Agent 少点“摸黑上网”。
-
-
Copilot不只是聊天框:GitHub正在把它做成Agent控制台
GitHub 在 2026 年 6 月密集更新 Copilot App、Agents window、沙箱、REST API 和代码审查。信号很清楚:AI 编程正在从聊天框,变成可调度、可隔离、可审查、可计费的 Agent 工作系统。
-
-
别再把 AI 编程当聊天:ECC 把 Agent 工作流做成工程系统
```bash /plugin marketplace add https://github.com/affaan-m/ECC /plugin install ecc@ecc ```
-
让 AI 前端少一点模板味:Taste Skill 把审美写成可执行规则
输入一句“做一个现代 SaaS 首页”,它很快给你一套页面:居中的大标题、渐变背景、三张卡片、圆角按钮、浅色阴影、再加几段看起来正确的文案。
-
去掉 AI 味:Stop Slop 教你把机器腔改成人话
开头先铺背景:“在今天这个快速变化的时代……” 第二段开始转折:“但真正的问题并不在这里。” 中间塞几句“这很重要”“这背后有更深层的原因”。 结尾再抛一句海报文案:“工具改变效率,编辑决定信任。”
-
别再盲读代码了:这个开源项目能把代码库变成交互式知识图谱
刚加入一个新团队,仓库里有几十万行代码。 你打开 README,看了半天只知道怎么启动。 你点进 `src/`,发现目录很多,模块很多,文件命名还不一定统一。 你想搞清楚“登录流程怎么走”“订单状态在哪里变化”“某个 API 背后
-
从零构建 AI 工程能力:这个开源项目把 435 节课做成了一条硬核路线
今天有人推荐一篇 Transformer 论文精读。 明天有人发一个 RAG 实战教程。 后天又冒出来一个 Agent 框架、一个 MCP 示例、一个多模态 demo。
-
-
Attention Is All You Need 中文精读
对 Transformer 论文 Attention Is All You Need 的中文精读:从序列建模问题、缩放点积注意力、多头注意力、位置编码到训练结果和后续影响。
-
-
微软回应炸了:Edge把密码明文放进内存,这不是漏洞?
Edge 被曝会把已保存密码以明文形式加载到进程内存,微软则强调这不属于其定义下的安全漏洞。问题不在于定义之争,而在于这种设计是否扩大了现实攻击面的暴露窗口。
-
-
Free Claude Code:不用 Anthropic API Key 也能用 Claude Code 的一种实现
这篇文章介绍 free-claude-code 的定位、工作原理、适用场景和配置思路,兼顾开发者视角与产品价值。
-
-
-
Text and Typography
Quisque egestas convallis ipsum, ut sollicitudin risus tincidunt a. Maecenas interdum malesuada egestas. Duis consectetur porta risus, sit a
-
-
-
-
-
-
-
-
-
-
THM-bookstoreoc
难度 : 中 描述 : 具有基本 Web 枚举和 REST API 模糊测试的初级框。 Bookstore 是一台 boot2root CTF 机器,它教初学者渗透测试人员基本的 Web 枚举和 REST API 模糊测试
-
-
-
-
-
-
thm-ra-windows域主机的入侵流程
下一步是拿起他们的皇冠上的明珠,获得对他们内部网络的完全访问权限。您已经发现了一台新的 Windows 机器,它可能会引导您实现最终目标。你能征服这个最终 Boss 并拥有他们的内部网络吗?
-
-
-
-
-
-
-
-
-
-
-
nahamstore
NahamStore 的创建是为了测试您通过 NahamSec 的“漏洞赏金狩猎和 Web 应用程序黑客简介”Udemy 课程所学到的知识。 部署机器,获得 IP 地址后,请继续下一步!
-
-
-
-
-
-
-
-
-
胡思乱想
在历史长河中人类就近扮演者什么样的角色, 造物者? 毁灭者? 亦或者是 一粒尘埃? 人生不过五六十年, 何必非要在不喜欢的事情上堵上自己的一生.人类最终的归途都是走向灭亡. 超过三代 你在世界上的痕迹便不存在了.
-
高级 SQL 注入
SQL 注入仍然是 Web 应用程序最严重和最广泛的安全漏洞之一。当攻击者利用 Web 应用程序执行任意 SQL 查询的能力,导致未经授权访问数据库、数据泄露、数据操纵,甚至完全控制应用程序时,就会出现这种威胁。在这个房间里,我们将了解高级 SQL 注入技术,全面了解复杂的攻击向
-
Mimikatzwindwos凭证获取
Mimikatz 是一个开源的、功能强大的安全工具,广泛用于渗透测试和网络安全审计。由 Benjamin Delpy 开发,它的主要功能是提取 Windows 系统中的用户凭证,包括密码、哈希、PIN 等。Mimikatz 通常用于模拟真实攻击以验证系统的安全性,并协助管理员理解
-
-
集群级别的最佳 Kubernetes 安全实践。
难度: hard 描述:集群级别的最佳 Kubernetes 安全实践。 这个房间适合所有有抱负的 DevSecOps 工程师和花时间学习该工具基础知识的 Kubernetes 爱好者。它适用于了解该工具、其工作原理以及构建安全 Kubernetes 集群时要采取的初始步骤的人。
-
LLM攻击
大型语言模型 (LLM) 是一种 AI 算法,可以处理用户输入并通过预测单词序列来创建合理的响应。他们在巨大的半公开数据集上接受训练,使用机器学习来分析语言的各个组成部分如何组合在一起。 LLM 通常提供一个聊天界面来接受用户输入,称为提示。允许的输入部分由 input vali
-
-
re入门
IDA Pro是一款逆向工程工具,可以用来分析二进制文件,它可以将二进制文件转换成汇编代码,方便我们进行逆向分析。IDA Pro是一款非常强大的逆向工程工具,但是它的学习曲线也比较陡峭,所以我们需要一些基础的知识来帮助我们学习IDA Pro。 ===
-
-
-
Vue使用指南
Vue.js 是一个流行的 JavaScript 框架,用于构建现代的交互式 Web 应用程序。它提供了一种简单而灵活的方式来创建用户界面,使开发者能够轻松地构建复杂的单页面应用(SPA)和动态网页。Vue.js 的核心库只关注视图层,因此它易于集成到现有项目中,并且可以与其他库
-
-
Web中间件-Tomcat9-CVE-2020-1938
tomcat默认的conf/server.xml中配置了2个Connector,一个为8080的对外提供的HTTP协议端口,另外一个就是默认的8009 AJP协议端口,两个端口默认均监听在外网ip。
-
solr 代码执行 (CVE-2019-12409)
Java ManagementExtensions(JMX)是一种Java技术,为管理和监视应用程序、系统对象、设备(如打印机)和面向服务的网络提供相应的工具。JMX 作为 Java的一种Bean管理机制,如果JMX服务端口暴露,那么远程攻击者可以让该服务器远程加载恶意的Bean
-
-
-
应急响应
攻防演练是指模拟真实的网络攻击事件,对网络安全防御能力进行检验和提升的一种训练活动。攻防演练的目的是检验网络安全防御体系的有效性,发现安全漏洞,提高网络安全防御能力。攻防演练的主要内容包括网络攻击、网络防御、网络监控、网络溯源等。
-
windows基础-NTFS 与共享权限
Microsoft 在使用 Windows 的桌面操作系统上拥有超过 70% 的全球市场份额。这解释了为什么大多数恶意软件作者选择为 Windows 编写恶意软件,以及为什么许多人认为 Windows 不如其他操作系统安全。从商业角度来看,恶意软件作者花费资源编写 Windows
-
HTTP基础
今天,我们使用的大多数应用程序(包括 Web 和移动应用程序)都不断与 Internet 交互。大多数 Internet 通信都是通过 HTTP 协议通过 Web 请求进行的。HTTP 是用于访问万维网资源的应用程序级协议。该术语代表包含指向其他资源的链接的文本和读者可以轻松解释
-
-
-
-
-
-
-
CVE-2021-44228
该漏洞的主要原因是log4j在日志输出中,未对字符合法性进行严格的限制,执行了JNDI协议加载的远程恶意脚本,从而造成RCE。这里面有一个关键点就是,什么是JNDI,为什么JNDI可以造成RCE
-
-
-
成为赏金猎人的第一步
欢迎来到惊心动魄的漏洞赏金狩猎世界 - 在这里,发现软件中的故障不仅是一种爱好,而且是通往潜在财富和认可的门户!想象一下,成为一名数字侦探,解开大多数人甚至不会注意到的谜团,并因此获得奖励。在本指南中,我们将揭示漏洞赏金猎杀的基础知识,逐步演练如何挖掘常见漏洞,并分享一些不错的资
-
-
-
-
-
-
-
LLM与0day安全
基于大型语言模型 (LLM) 的代理能力越来越强,现在可以解决像解决现实世界的 GitHub 问题一样复杂的任务。随着这些 AI 代理能力的增加,它们用于恶意应用程序(例如网络安全黑客攻击)的潜力也在增加。事实上,我们实验室的研究表明,当给出漏洞的描述(一天设置)时,人工智能代理
-
-
-
-
-
-
-
-
-
-
CVE-2022-24112
Apache Apisix是美国阿帕奇(Apache)基金会的一个云原生的微服务API网关服务。该软件基于 OpenResty 和 etcd 来实现,具备动态路由和插件热加载,适合微服务体系下的 API 管理。 Apache APISIX中存在远程代码执行漏洞,该漏洞源于产品的b
-
-
CVE-2022-30887
多语言药房管理系统 (MPMS) 是用 PHP 和 MySQL 开发的, 该软件的主要目的是在药房和客户之间提供一套接口,客户是该软件的主要用户。该软件有助于为药房业务创建一个综合数据库,并根据到期、产品等各种参数提供各种报告。 该CMS中php action/editProdu
-
-
-
-
-
CVE-2022-23134
Zabbix Sia Zabbix是拉脱维亚Zabbix SIA(Zabbix Sia)公司的一套开源的监控系统。该系统支持网络监控、服务器监控、云监控和应用监控等。 Zabbix 存在安全漏洞,该漏洞源于在初始设置过程之后,setup.php 文件的某些步骤不仅可以由超级管理员