九维我操你爹
#坑 Debian Trixie 的 procps 包删除了 sysctl.conf 文件,如果你的系统中已经修改过它,它会在滚 Trixie 的过程中被静默重命名(加上 .dpkg-bak 后缀),重启之后里面的内容就都不生效了

* 如果你保持了使用 sysctl.d 的良好习惯,此变动对你没有影响
http://news.carnoc.com/list/640/640164.html

民航资源网2025年08月02日消息: 综合外媒报道,近日,一段视频在社交媒体上曝光,引发广泛关注。视频中,一名男孩出现在哥伦比亚波哥大埃尔多拉多国际机场塔台内,并为多架航班发出起飞许可。该事件引发哥伦比亚民航局的高度重视,涉事空管人员已被停职处理。
推荐一篇刚读完的文章,讲 Go JSON/XML/YAML 序列化/反序列化的坑,介绍了很多由于标记失误、不同的库反序列化结果不一致、使用错误 parser 之类的问题导致的安全问题

还有些我完全没想到的东西,比如 Go 的 JSON 反序列化支持自动把 Unicode 字母转换成 ASCII,比如你可以用拉丁字母 ſ 代替小写 s,可以用 Kelvin 单位 代替字母 k ;而且 Go 的 parser 不分大小写,假如你的 struct field 是 Actions,JSON 可以是 "aCTiOnſ"(草这都什么设计

其实很多提到的点对 Go 以外的很多情况也都适用,在 JSON RPC 这么流行的当下还是值得一读的

https://blog.trailofbits.com/2025/06/17/unexpected-security-footguns-in-gos-parsers/
Back to Top