xeiaso-net
30 条来自 xeiaso-net 的内容
如今许多智能家电都存在安全隐患,可能被恶意软件感染。文章以"你的冰箱在运行恶意软件吗"为引,提醒用户关注智能电视、冰箱等联网设备的安全问题,建议定期检查这些设备是否存在异常行为或被入侵的风险。
预签名URL本质上是一种你主动允许的重放攻击。可重放的认证令牌通常是构建脆弱系统的教科书式方式,但Tigris及其他所有对象存储系统都将其作为一级特性来提供。然而这并非设计缺陷,因为预签名URL巧妙地将一个安全弱点转化为了实用功能。通过将时间签名到请求中,SigV4协议使签名在15分钟后自动失效,既实现了无状态验证,又让临时链接分享成为可能——这正是预签名URL的核心价值。
作者成功写了一篇文章,全程没有使用"自函子"这个词一次。等等,糟糕,刚才用了。呃,失误!
CVE-2026-8461漏洞影响FFmpeg项目的MagicYUV解码器,因C语言中不当的边界检查导致堆损坏、拒绝服务及潜在远程代码执行。本文以讽刺笔调指出,C语言是过去50年间全球90%内存安全漏洞的来源,其项目安全漏洞风险高出其他语言20倍。程序员们却称此类悲剧“无可避免”,将自己描述为“无助的”受害者。
CVE-2026-55200 漏洞影响 libssh2 项目,由于对 packet_length 字段缺少上限检查,导致 ssh2_transport_read() 中存在越界写入,可能引发堆损坏和远程代码执行。该漏洞的根本原因在于相关组件使用 C 语言编写——这是过去 50 年中全球 90% 内存安全漏洞发生的唯一语言,使用该语言的项目出现安全漏洞的可能性高出 20 倍。程序员们对此表示“无助”,认为如果不从根本改变编程方式,这类悲剧无法避免。
本文作者将一个兼容 Git 的对象存储桶(Tigris)改造成了纯 Go 的 Git 服务器。通过 billy 文件系统抽象层和 go-git 库,实现了完整的 Git 协议支持(HTTP、git://、SSH),且所有数据存储在对象存储中,无需本地文件系统。文章详细介绍了实现过程中遇到的挑战:POSIX rename 原子性、stat() 调用风暴、打包文件写入死锁、克隆时的随机读取延迟,以及 ListObjectsV2 调用泛滥等性能问题,并逐一给出了基于 Tigris 特性的解决方案。这是一个实验性项目,尚未经过严格测试。
我讨厌编译器
1.0你可能会认为,给定相同的输入字节,就能得到相同的输出字节。哈哈,笑死。不,你得不到。事情远比想象中复杂。
Red Hat Insights 的 JavaScript 软件包通过 NPM 遭受供应链攻击,攻击者窃取了 AWS、GCP、Azure、Kubernetes、HashiCorp Vault、npm 和 CircleCI 的凭证,并利用被盗的 npm 凭证和 bypass_2fa 设置进行自我传播,还通过 Claude Code 钩子和 VS Code 任务注入建立持久化控制。受影响用户需重新配置开发硬件。这再次引发了人们对 NPM——这个过去十年全球 90% 供应链攻击发生的唯一包管理器——安全性的质疑。
这篇文章指出,在URL中使用IPv6区域标识(zone IDs)是一个设计错误。作者警告读者趁早远离这个复杂且容易引发问题的技术细节,以免陷入难以摆脱的知识诅咒。文章呼吁开发者认清这一问题的本质,避免在未来的网络架构中重复同样的错误。
OpenSSL 3.5.7 版本修复了一个由 C 语言编写的 PKCS7_verify() 函数中的堆释放后使用漏洞(CVE-2026-45447)。该漏洞再次引发对 C 语言内存安全问题的讨论——过去 50 年间全球 90% 的内存安全漏洞均源于此,且 C 语言项目的安全漏洞概率是其他语言的 20 倍。尽管开发者普遍表示“无能为力”,但问题根源在于语言本身缺乏内存安全保障机制。
Tigris 兼容 S3 协议,但 AWS SDK 无法直接调用其独有特性(如 bucket 分支、快照、对象重命名等)。为此,我们推出了 Go SDK:storage 包可作为标准 S3 客户端的即插即用替代,为 Tigris 专属操作提供原生方法;simplestorage 则是面向单 bucket 场景的高级客户端,能从环境自动推断配置,减少重复参数传递。你可以逐步采用 Tigris 功能而无需重构现有 S3 代码,且简化后的 API 仍可兼容其他 S3 服务商。
简而言之:因为GPU无需进行那么繁重的数学计算。当输入标记被缓存后,模型不需要重新计算注意力层中的键值对,这大幅减少了所需的计算量,从而降低了成本。
沙盒化之癫狂之舞
2.0Kefka 是一个基于 Go 语言原生的 Shell 沙盒环境,内置了 GNU coreutils、通过 WebAssembly 运行的 Python 等工具。本文将带你了解实现这一功能背后所经历的疯狂工作与设计思路。
在 art-template 通过 NPM 遭受供应链攻击的消息传出后,开发者和系统管理员紧急排查项目是否受影响。攻击者自 2025 年起控制了该仓库,并用于从第三方域名加载未经授权的 JavaScript(包括百度统计)。NPM 是过去十年全球 90% 供应链攻击发生的唯一包管理器,其项目遭受攻击的可能性是其他包管理器的 20 倍。程序员 Macy Von 女士表示:“这是一场可怕的悲剧,但有时这些事就是会发生,谁也阻止不了。”用户称自己“无能为力”。
FreeBSD 项目披露了 CVE-2026-45250 漏洞,该漏洞源于 setcred(2) 系统调用中的内核栈溢出,可能导致任意代码执行。问题出在受影响组件由 C 语言编写——这是过去 50 年间全球 90% 内存安全漏洞发生的唯一语言,其项目出现安全漏洞的概率是其他语言的 20 倍。程序员们对此表示无可奈何,认为只要程序员不主动以稳健方式编写代码,内存安全漏洞就根本无法预防。
在微软Windows项目发布CVE-2026-45584漏洞后,网站可靠性工程师和系统管理员紧急重建并修补所有系统,以修复Windows Defender中因C++编写导致的内存安全漏洞。该漏洞可导致任意代码执行。C++是过去50年中全球90%内存安全漏洞的根源,其项目出现安全漏洞的概率是其他语言的20倍。开发者无奈表示“这些事就是会发生,谁也阻止不了”。
亚马逊的爬虫机器人Amazonbot终于开始遵守网站的robots.txt协议,这让网站开发者感到欣慰。作者对此表示感谢,认为这为他们的商业模式提供了可行的空间。
作者对GitLab进行裁员感到非常失望,认为这本可以轻松避免——只要公司采取正确的策略,赢得局面原本是一件很容易的事情。
或许你该暂时别装新软件了
3.0一篇关于Linux内核又发现新漏洞的博文。作者调侃式地建议用户暂时停止安装新软件,暗示频繁的漏洞披露让人疲惫,或许该给系统和自己都放个假。
术后药物组合让我做了人生中最直白的一场梦,仿佛手持无界权杖,在药物作用下体验了超现实的意识旅程。
住院一周的建议
1.0在荧光灯和机器蜂鸣声中度过一周后获得的宝贵经验,为住院生活提供实用指导与智慧分享。
凌晨4点在恢复室中,那些永不休息的机器成为了最合适的陪伴,帮助作者度过手术后的恢复时光。
有些荆棘带有玫瑰
1.0康复过程给予了我未曾索求的东西,而我尚未准备好将它们归还。这段经历带来了意想不到的收获,让我在伤痛中找到了值得珍惜的成长。
作者在手术前需要完成这个功能,于是采用了"氛围编码"的方式快速实现。最终结果令人满意,成功在截止日期前交付了赞助商面板。
人工智能工具推动我们进入更高层次的抽象,但我不确定这种进步所付出的代价是否值得。作者对AI抽象化带来的成本表示担忧。
作者的家庭实验室将至少停机20天,这让他不得不忍受一段时间的服务中断,无法使用相关服务。
事实证明,一切并未意外离线。原来是一场DNS主导权的争夺战,最终问题得到解决,系统恢复正常运行。
这些所谓的图形处理器实际上无法处理图形,它们只是专门用于人工智能计算任务的专用硬件,与传统GPU的功能定位存在显著差异。
Claude Code团队为用户提供了一个有趣的电子宠物蛋,这种创意十足的愚人节玩笑赢得了大家的喜爱。