标签
本文介绍通过模糊测试发现 snac2 的 JSON 解析器中存在未经认证的拒绝服务漏洞,攻击者可通过精心构造的输入远程导致崩溃。
本文详细介绍了为ActivityPub实现端到端加密(E2EE)所需进行的剩余技术工作,将其分解为基本的消息传递、安全和真实性目标,并解释了密钥透明度和MLS协议如何融入这项工作。
本文建议在 AT Protocol 的 PDS 之上运行 ActivityPub,认为结合两种架构可以在保持与现有联邦式社交媒体兼容性的同时,提供更好的用户自主权和可信退出机制。
本文解释了实现ActivityPub协议的复杂性,例如处理多种HTTP签名标准和JSON-LD上下文,并介绍了Fedify,这是一个旨在简化构建ActivityPub应用的TypeScript框架。
解释为何来自Mastodon/ActivityPub的“实例”概念不适用于ATProto(Bluesky的协议),并阐明在ATProto架构中托管和聚合是分离的。
Anthropic通过Doyensec发现了一个与Linked Data Signatures相关的Fediverse软件(Mastodon、Misskey及其分支)的严重漏洞。该漏洞允许通过JSON-LD扩展重排序属性,从而使攻击者能够利用已签名的对象。
作者介绍了在 FediMeteo 服务中使用 HAProxy 缓存来减少 snac 线程上的不必要负载,此前已用 nginx 做过类似优化。该方法旨在通过让反向代理吸收重复的公共请求,保持轻量级 ActivityPub 服务器的高效。
Spritely Institute发布了Mandy,一个原型,它在Goblins演员模型框架之上实现了ActivityPub,使得ActivityPub参与者可以通过HTTP访问。