预签名URL本质上是一种你主动允许的重放攻击。可重放的认证令牌通常是构建脆弱系统的教科书式方式,但Tigris及其他所有对象存储系统都将其作为一级特性来提供。然而这并非设计缺陷,因为预签名URL巧妙地将一个安全弱点转化为了实用功能。通过将时间签名到请求中,SigV4协议使签名在15分钟后自动失效,既实现了无状态验证,又让临时链接分享成为可能——这正是预签名URL的核心价值。
#security
30 条相关内容
远程证明
2.0远程证明是一种安全机制,使一方能够验证另一方运行的软件或硬件的真实性和完整性。它通常用于可信计算环境,确保远程设备或系统未被篡改,并在预期的安全状态下运行。该技术广泛应用于云计算、物联网和区块链等领域,以建立信任并防止恶意攻击。
文章揭露,爱泼斯坦案关键人物吉斯莱恩·麦克斯韦的父亲罗伯特·麦克斯韦曾向美国两大核武器实验室——洛斯阿拉莫斯国家实验室和劳伦斯利弗莫尔国家实验室——出售一款带有监听功能的以色列软件。这一交易不仅涉及敏感核设施,还引发了对国家安全与情报渗透的深层担忧。文章追溯了麦克斯韦家族与情报机构之间的复杂关联,揭示了这段鲜为人知的历史。
本文深入解析内核地址消毒器(KASAN)的内部工作原理,重点介绍其如何通过毒化(poison)内存区域、设置红色区域(redzones)以及管理影子内存(shadow memory)来检测内存越界访问和释放后使用等常见错误。文章详细阐述了 KASAN 的两种模式——基于编译器的元数据模式和基于硬件的标签模式,并展示了这些技术如何协同工作以保障内核内存安全。
创建强大易记的密码短语
1.0该网站提供了一种生成既强大又易于记忆的密码短语的方法。通过将随机单词组合成短语,用户可以创建比传统复杂密码更安全且更容易记住的通行密钥。这种方法平衡了安全性与可用性,帮助用户有效保护在线账户。
本指南全面解析 SoC 2 合规要求,帮助企业和安全团队理解所需的安全控制措施及其相关成本。从选择审计类型到评估实施预算,文章提供了清晰的框架,让组织能根据自身规模和行业需求做出明智的合规决策。
如何生成 API 密钥
0.0本文详细介绍了生成 API 密钥的步骤与方法。API 密钥是用于验证身份、授权访问应用程序接口的凭证。文章涵盖了密钥的用途、生成流程、安全存储建议以及常见注意事项,帮助开发者安全高效地管理 API 访问权限。
uBlock Origin 的 Chrome 扩展程序新增了一项功能,能够自动拦截已知的 ClickFix 网站。ClickFix 是一种通过诱骗用户点击虚假修复按钮来传播恶意软件的社会工程攻击手法。此次更新旨在帮助用户防御此类日益增长的网络威胁。
由于伊朗方面的安全威胁,特朗普正乘坐旧的空军一号飞机返回美国。此举凸显了当前中东紧张局势下对前总统安保措施的升级。报道指出,这次飞行安排是出于安全考虑的特殊调整。
OpenMandriva 发布声明,披露有人试图对该 Linux 发行版进行恶意破坏。声明呼吁社区保持警惕,并确认开发团队已采取措施保护项目完整性,确保用户安全不受影响。
Zcash 新的形式化验证工作成功消除了 Ironwood 池中所有不可检测的伪造漏洞。项目 Tachyon 正在对新的 Ironwood 池进行形式化验证,以排除所有(在底层密码学假设范围内)不可检测的伪造漏洞,确保系统安全性。
Nginx 安全漏洞
3.0鉴于近期 Nginx 中不断曝出的 CVE 漏洞,人们是否对其作为互联网入口、代理和负载均衡器的安全性感到担忧?在企业的生产环境中,又该如何看待和应对这些风险?本文围绕 Nginx 的安全使用展开讨论。
BlackBear 是一款专注隐私保护的生活操作系统,帮助用户在一个安全、私密的环境中管理个人信息、任务和日常活动。它旨在将个人数据完全掌握在用户手中,避免第三方窥探,实现真正的数字隐私与生活管理一体化。
BareMetal RAM Dumper 是一款运行于裸机环境的 x86 工具,专为冷启动攻击实验设计。它能够在无操作系统支持的情况下直接从物理内存中读取并转储 RAM 数据,适用于安全研究场景中的内存取证与攻击验证。
该项目对 Google reCAPTCHA 验证码系统进行了逆向工程分析,揭示了其内部工作机制及安全验证流程。通过深入拆解 reCAPTCHA 的请求与响应逻辑,该项目为研究人员和安全爱好者提供了理解现代验证码系统的技术参考。
本文指出 Proton 的加密实现存在透明度问题,声称其并非真正透明,也不符合 OPAQUE 协议标准。作者可能对 Proton 的加密机制进行了技术性批判,质疑其安全声明和实现方式的公开透明度。
本文探讨了 OpenSSL 中普遍存在的不完整错误处理问题,指出许多开发者在调用 OpenSSL 函数时未能充分检查返回值和错误状态。这种习惯性疏忽可能导致安全漏洞,例如未正确验证证书或忽略加密操作失败。作者呼吁开发者提高对错误处理的重视,并建议采用更严格的代码审查和自动化工具来检测此类问题。
一名开发者表示,谷歌曾警告其账号存在被劫持的风险,但事后仍向其收取了1.1万美元的费用。尽管账户安全问题已被提前通报,开发者仍面临高额账单,引发对谷歌安全机制与收费政策之间矛盾的质疑。
本文披露了 Meccha Chameleon 软件中存在的一个严重安全漏洞,攻击者仅需两次点击即可实现远程代码执行。该漏洞影响了软件的更新机制,允许恶意行为者通过伪装成合法更新包来执行任意代码。文章详细分析了漏洞的技术原理、攻击路径以及相应的修复建议,提醒用户及时更新软件以防范潜在风险。
本文是 curl 项目的 Mythos 报告,详细梳理了围绕 curl 及其创始人 Daniel Stenberg 的各种常见误解和误区。报告逐一澄清了诸如“curl 是黑客工具”、“curl 有安全后门”、“Daniel 靠 curl 赚了大钱”等流传已久的错误说法,帮助社区和用户正确理解 curl 的实际性质、开发模式与项目治理。
本文深入探讨了自动化智能合约测试的起源与发展。作者Gustavo Grieco分享了在智能合约安全测试领域的探索历程,讲述了一个关键测试工具的诞生故事。文章揭示了如何通过自动化方法发现智能合约中的漏洞,为区块链安全领域提供了宝贵的实践经验与见解。
反向 OTP 协议
2.0该项目实现了一个反向 OTP(一次性密码)协议,旨在增强身份验证的安全性。与传统的 OTP 验证方式不同,该协议通过逆向验证流程来防止钓鱼攻击和中间人攻击,为用户的账户访问提供更可靠的保护机制。
就像游泳池里总有人偷偷小便一样,互联网上的数据一旦泄露便难以彻底清除。本文探讨了数据删除的复杂性——即便企业承诺删除你的信息,数据副本也可能早已散布各处,如同游泳池中的尿液难以完全去除。作者以生动比喻揭示了数字隐私保护的现实困境。
据消息人士透露,阿里巴巴计划在工作场所禁止使用Anthropic开发的AI编程工具Claude Code,原因是该工具存在所谓的后门风险。这一决定反映出中国科技巨头在AI工具使用上的安全担忧日益加剧。
Guix 系统披露了与“guix substitute”和“guix pull”命令相关的安全漏洞。这些漏洞可能允许攻击者在软件包替换和拉取操作过程中进行中间人攻击或注入恶意代码,影响系统的信任链和软件完整性。用户应及时更新 Guix 版本以修复这些问题。
一起价值130万美元的货运盗窃案揭示出人工智能基础设施中存在的安全盲点。尽管AI系统在数字领域拥有强大的监控和分析能力,但在物理供应链安全方面仍存在明显漏洞。此事件凸显了企业在部署AI技术时,必须同时关注实体资产保护的脆弱环节。
据调查,The Intercept 曾长达数月无法控制其基于 Signal 的匿名爆料线路。该漏洞可能导致举报人身份信息泄露,暴露出媒体机构在安全通信管理上的严重隐患。
Fedora 45 正在考虑将 x86_64 架构的 Shadow Stack(影子堆栈)功能默认启用。该安全特性基于 Intel CET(控制流执行技术),能够有效防范 ROP(返回导向编程)等控制流劫持攻击。如果这一变更获得批准,将为 Fedora 45 用户提供更强的系统安全防护。
Linux基金会正在利用DNS(域名系统)为AI代理赋予可信身份,以解决人工智能系统在交互时的身份验证与信任问题。通过将DNS基础设施与AI代理的身份管理相结合,该方案旨在为AI代理创建标准化的可信身份层,确保AI系统之间的通信安全可靠,并防止恶意代理的冒充行为。这一举措有望为AI代理的互操作性奠定安全基础。
文章披露了 KDE Plasma 桌面环境中的一个安全漏洞,攻击者可通过精心构造的攻击向量在受沙盒保护的系统中执行任意代码。该漏洞允许恶意程序突破安全限制,对用户系统造成潜在威胁。文中分析了漏洞原理、影响范围及缓解措施,提醒用户及时更新以防范风险。