九维我操你爹
推荐一篇刚读完的文章,讲 Go JSON/XML/YAML 序列化/反序列化的坑,介绍了很多由于标记失误、不同的库反序列化结果不一致、使用错误 parser 之类的问题导致的安全问题

还有些我完全没想到的东西,比如 Go 的 JSON 反序列化支持自动把 Unicode 字母转换成 ASCII,比如你可以用拉丁字母 ſ 代替小写 s,可以用 Kelvin 单位 代替字母 k ;而且 Go 的 parser 不分大小写,假如你的 struct field 是 Actions,JSON 可以是 "aCTiOnſ"(草这都什么设计

其实很多提到的点对 Go 以外的很多情况也都适用,在 JSON RPC 这么流行的当下还是值得一读的

https://blog.trailofbits.com/2025/06/17/unexpected-security-footguns-in-gos-parsers/
最近看很多人说开源一定要考虑商业模式,我提供个不同的视角,如果能控制成本持续投入,也是能获得长时间发展的。以 Kube-OVN 为例,这个项目背后投入的人长期在 3 个左右,而且每个人大概也就一半左右的时间在上面,这些年全部的市场开销就是我去 KubeCon 的差旅费,相比同等规模的项目我们成本不说只有百分之一,十分之一还是不到的。

结果就是相比现在带来的影响力和机会,对开源有偏见的抠门老板看了都觉得不好意思,我说今年要考虑商业化,他说你应该把更多精力放在社区上。
shizuku 安装器 v1.5

添加AI翻译
添加移除拆分包功能
添加存档功能
支持xz算法的zip
修复一些情况下崩溃
优化默认打开方式设置
优化伪造安装者默认勾选状态

https://github.com/vvb2060/PackageInstaller/releases/download/1.5/PackageInstaller-v1.5.apk
中国苏州7月31日再次发生日本人母子遇袭事件,母亲被殴打致伤,但并无生命危险。
日本驻上海总领事馆正进一步确认情况。
(日本电视台)
GFW Report
2️⃣ 可用性攻击 (Availability Attack): 我们发现,任何人都可以利用GFW作为武器发动可用性攻击,从而借GFW之手,阻断中国与世界其他地区之间任意主机间的UDP通讯。

鉴于可用性攻击的严重性,我们遵循了“负责任的漏洞披露”原则,向中国国家互联网应急中心 (CNCERT) 及方滨兴本人通报了此漏洞。我们在论文中讨论了他们对此的反应。
用 GFW 来发射赵弹……而且看了下这个问题根本没法彻底修复😅

## 缓解措施

由于此攻击可能造成的严重危害,我们敦促立即采取行动解决这一问题。UDP是一种无连接协议,很难完全防止伪造攻击。因此,最彻底的缓解措施是禁用负责阻断UDP连接的审查设备。除了导致这些有害攻击,防火长城还通过阻止信息访问,侵犯了基本人权。

一种较不彻底的缓解措施是部署出口过滤以防止IP数据包伪造,但只要攻击者能够找到一个能够伪造数据包的位置,即使在中国境外,此攻击仍然可能实现。鉴于此,我们建议:1)立即且永久性地禁用QUIC审查过滤设备;2)在边缘网络部署出口过滤以限制IP伪造。
中国医学界隈屈指の病院で、お医者さんに診てもらった
漢方薬って普通は苦いだけだろ?それならまだしも、今回処方されたのはえぐみの強いやつ…
喉の奥まで痺れた😫
こんな薬を、これから一週間毎日飲むって、マジか💦
Back to Top