Github 被黑

GitHub 内部 3,800 仓库被盗,入口是员工电脑上被投毒的 VS Code 扩展。TeamPCP 用 Claude 写 payload,还调 Claude Code 当侦察、用 Sigstore 签出带合法签名的恶意 npm 包。

2026/5/20
阅读更多

Orange 又把 Exchange 打穿了

DEVCORE 的 Orange Tsai 在 Pwn2Own Berlin 2026 打穿 Edge 沙箱和 Exchange,呼应他 2021 年 ProxyLogon 的旧账。但真正的新闻在场外:19 年来第一次 ZDI 报名超额关闭,被拒研究员把手里的 0day 直接公开发了。

2026/5/17
阅读更多

《社会正义谬误》读书笔记

对富人加税,最后亏的为什么是穷人?最低工资法推行后,黑人青年失业率为什么反而翻倍?平权加分政策,为什么让被照顾的人更难毕业?Sowell 用半世纪的研究告诉我们:很多以正义为名的政策,只是善意装上了发动机,撞死了它本想救的人。

2026/5/10
阅读更多

规模化 SAST & SCA 漏洞修复

高绩效 AppSec 团队修复率是普通团队3倍,差距不在工具在流程。PR阶段发现的漏洞比全量扫描快9倍修完,因为开发者上下文还在。Blocking Rules、可达性过滤用得越深收益越大。漏洞超90天基本就烂在Backlog里了。Critical修复率低于50%,先查流程,别查工具。

2026/4/12
阅读更多

axios 被黑始末

axios 维护者 Jason 被攻击者伪装成公司创始人,通过假 Slack 工作区和 Teams 会议实施社工,以"系统更新"为由诱导安装 RAT,随后用盗取的凭证向 npm 推送恶意版本,注入远控木马。毒版本存活约三小时。幕后疑为朝鲜黑客组织 BlueNoroff。

2026/4/4
阅读更多

利用大语言模型优化 CodeQL 漏洞挖掘

针对CodeQL海量误报痛点,利用按需上下文提取与引导式提问技术,引入LLM进行精准二审。该方案将误报率降低超90%,仅以极低成本在Linux Kernel等项目中挖掘出8个高危CVE。

2025/12/12
阅读更多

VS Code Copilot 提示词注入漏洞分析

译者按:本文基于 GitHub 安全实验室安全研究员 Michael Stepankin 的最新发现,揭示了

2025/8/27
阅读更多

应用安全工程师的自我定位指南

如果你是一名应用安全工程师同行,我希望这篇文章能帮助你思考这些原型中哪一个适合你。

2025/8/1
阅读更多

Being in the details

如果你无法回答这些问题,说明你还没有真正深入细节。

2025/7/23
阅读更多

AWS re:Inforce 2025 应用安全议题

AWS re:Inforce 2025 将于6月16-18日在费城举办,主要聚焦云安全、合规性、身份管理和隐私保护。

2025/6/10
阅读更多

企业安全建设方法论

从零到一的企业安全建设方法论。

2025/5/30
阅读更多

安全的本质是代码质量

我们为安全建立的孤岛、特殊流程和神秘评分正在让软件变得更不安全。

2025/5/29
阅读更多

Uber的跨云密钥管理解决方案

注学习了一下 Uber 的跨云平台密钥管理方案,简单翻译了一下,英文不错的师傅可以直接翻到文末的原文链接看原文

2025/5/22
阅读更多

安全即服务

如何构建安全的软件以有效地与高速迭代的工程团队合作。

2025/5/15
阅读更多

非域环境的身份突破

你信任的地方,往往最危险。

2025/5/13
阅读更多

超越漏洞修复的安全观

安全不是为了安全而存在的,而是为了支持业务的安全发展。当安全成为无形的基础设施,默默保护而不需要开发者时刻关注,那才是真正成功的安全解决方案。

2025/5/7
阅读更多

利用微软 OAuth 授权流钓鱼

攻击者通过社交媒体诱导用户点击合法的Microsoft OAuth链接,并获取授权码,从而无需恶意网站即可完全访问受害者的Microsoft 365账户。

2025/4/30
阅读更多

DKIM 签名劫持

利用OAuth应用漏洞和邮件转发规则,攻击者成功伪造完全通过安全验证的谷歌官方邮件,创造了一个几乎无法检测的完美钓鱼攻击链条。

2025/4/25
阅读更多

针对 Coinbase 的供应链攻击

这次的攻击手法相当精妙,攻击者展现出的耐心和技巧让人不得不佩服。

2025/4/15
阅读更多

买在无人问津时

全世界最有影响力、最有权力的商人,一句话就可以让美股、加密市场暴涨暴跌20%,现在不加仓啥时候加仓?

2025/4/13
阅读更多