标签
解释Windows中的Mark-of-the-Web(MoTW)机制如何被用来使安装程序根据其下载来源网站表现出不同行为,利用NTFS备用数据流。
AWS WAF 推出 AI 流量变现功能,允许内容所有者通过网络边缘的可配置定价规则,按请求向 AI 机器人收费,支付通过 Coinbase 处理,并即将支持 Stripe/MPP。
PolyRange是一个新的开源基准测试,用于评估网络目标上的攻击型AI能力,其设计通过每次部署生成新任务并包含主动防御层级来抵抗污染。
本文解释了一个单一的XSS漏洞如何能够在证明设置为'none'的情况下破坏通行密钥的抗钓鱼能力,允许攻击者注册自己的通行密钥并实现持久账户接管。文章呼吁关注这一被忽视的威胁并提出了防御措施。
开源了yao-websecurity-skill,一个基于AI的网站安全审查Skill,内置275项安全检查,支持静态、动态等多种审查模式,自动生成安全评分报告,帮助开发者发现和修复安全风险。
一个网页工具实验,展示了如何通过拦截 fetch 请求并提示用户将域名加入白名单,来处理沙箱 iframe 中的内容安全策略(CSP)错误。该工具通过 Codex 桌面应用使用 GPT-5.5 构建。
作者解释说,他们的博客正在屏蔽来自旧版或可疑浏览器 User-Agent 的请求,以应对大量爬虫请求激增的问题(这很可能是为了收集 LLM 训练数据)。文中为 Vivaldi 和 Inoreader 用户提供了调整设置或报告问题的具体指导。
本文详细介绍了 CVE-2025-5518(React2Shell)的发现与披露过程。这是一个存在于 React Server Components 中的严重远程代码执行漏洞,研究人员通过绕过 Flight 协议的验证机制来访问对象原型。
Datasette PR #2689 使用基于 Sec-Fetch-Site 标头的保护取代了基于令牌的 CSRF 保护,这一改进受 Go 1.25 和 Filippo Valsorda 研究的启发,通过消除对隐藏表单令牌的需求,简化了 CSRF 处理。