最新博文
- Published:
【春節特別篇/下】伊斯蘭國家遊記
115 - Published:
【人工智障/上】逆向工程與安全審計的 Agentic 自動化
392 - Published:
【2026 全國卷作文/I】紅軍精神永不滅
那份來自九十年前的不滅意志,十年前已在我心中悄悄發芽……
175 - Published:
【重拾畫筆/III】通過幾何方法解析美少女畫風
176 - Published:
【重拾畫筆/II】手撕驅動爲老數位板續上最後一秒
204
最新評論
自動刷新中……
PermeationLoop 評論
2026/8/1 UTC 04:28
OneIs2much 評論
今天才想起来我的邮箱里还有垃圾邮件这一回事,打开一看发现果然——期待了好久的文章密钥其实在当天就收到了😫,哎,我先以死谢罪了。
以下是一些针对这篇文章的看法:
逻辑通顺,卷面整洁,行文流畅紧扣主题,能结合具体事例加以说明情绪到位,能引起人的共鸣,主旨明确- 想起自己在大学期间成为了共产党员,那么,同样因为未来自己将在这里生活,请允许我撤销上面的夸赞,给予你的作文 Unclassified 评价😡
2026/7/24 UTC 05:14
OneIs2much 評論
【人工智障/上】逆向工程與安全審計的 Agentic 自動化
在軟件安全和逆向工程領域,大🔥們經常調侃「.NET 程序根本不需要開源,因爲微軟已經強行幫妳開源了😁」,而這主要是 .NET 的編譯機制導致的。.NET 二進制的內容是一種類似於 Jvav 字節碼的 IL 中間語言,由 .NET VM 執行,爲了實現反射和動態加載等高級特性,.NET 內部保留了大量元數據,只需要把 dll 往 dnSpy 裏面一拖,一瞬就能還原出一份一份一份,一模一樣,連變量名都原封不動的 C# 源代碼。
真的是非常冷的知识了😅,我一直以为的对编译程序的逆向会是在一堆二进制指令中找出操作码、地址码,然后这样、那样,将源程序推理出来。没想到 C# 的逆向竟会如此简单吗!?看到后面,没想到连混淆的命名都能还原出来,不愧是那家公司的作品呀。
然后好像就没有我插得上嘴的了?不过说到 coding 工具的话,我倒是有点推销的意思和您说一下 pi 了,优点就是开源,以及似乎在使用同样模型做同样任务下和 Claude Code, Codex 等工具的表现相当甚至超越?当然这种说法还是来自于社区的不严谨的对比的,仅做推荐吧😫
2026/7/24 UTC 04:44
PermeationLoop 評論
😇 近期博客下雲進度
俺已經解決了 CICD 推送靜態文件的問題,並已經平穩運行了幾個月。具體做法就是在服務器上用 Python 起了一個小 HTTP 服務器,用來接收 CICD 推送過來的靜態文件,解壓給 caddy、workerd 並重啓他們。
GitHub Action 那邊則在 Astro 編譯完成後打包靜態文件,用 curl 上傳到服務器上。整個過程通過 HTTPS 傳送和 API key 驗證確保安全性,Python 的部分也待在 Docker 裏面,力圖減少攻擊面。這是俺目前能想到的最實用穩定的方法了。
另外,最近俺從 Grafana 裏面發現有一些腳本小子在通過全球的 botnet 爬我的文章。雖然只造成了 0 點傷害,但是卻污染了統計數據和日誌。因此俺準備要導入 CrowdSec 的 IP 黑名單和入侵檢測系統 😈 萬一有無辜群友被誤封的話,俺提前在這裏誠懇地向妳道歉,,,
2026/7/23 UTC 13:33
lhz07 評論
【人工智障/上】逆向工程與安全審計的 Agentic 自動化
几乎不在电脑上用编程agent,只用网页版,当作增强版的搜索引擎,所以倒是不太担心安全问题(
对于第三方软件的话,大部分还是会信任的,如果不信任的话我可能会自己写一个替代品,后续加功能也方便
但是不管开不开源,都很难判断软件的质量,或者换句话说,与其担心闭源软件的审计问题,不如担心软件质量,尤其是在AI slop盛行的情况下,有的开源软件看上去光鲜亮丽,其实非常糟糕,比如知名软件 Clash Verge Rev,虽然开源,却出过一大堆问题,包括但不限于删除用户所有的桌面快捷方式,未经用户同意就在悄悄在后台启动root权限服务,鉴权策略有问题可以被轻松提权等。至于漏洞方面,要保证安全就更难了,完全取决于开发者自己的安全意识如何,比如sudo的作者就沉迷于加一大堆功能,安全意识相当一般,去翻翻sudo的CVE列表,会发现有相当一部分是非常naive的问题,稍微注意一点就不可能犯错。比如这个问题,连缓冲区长度都玩不明白,还写什么C啊(
难以想象sudo的作者还是以安全著称的OpenBSD的维护者之一。像OpenDoas的作者的安全意识就好很多,他在移植doas的时间戳功能时,还顺便改进了sudo的时间戳功能,否则估计又是一个CVE
2026/7/21 UTC 09:25






請停用 Dark Reader
SaltedFishesNG 評論
【人工智障/上】逆向工程與安全審計的 Agentic 自動化
安全和隐私这本身就与便利性不可兼得,想要更好的安全性你只能用更多的学习成本和便利性来换;
例如tpm2、passkey、硬件密钥、LUKS、Secure Boot、浏览器、DoH和ECH、Network Proxy...唉,这堆东西看着就令人头大。
Windows其实自带以一个基于hyper-v的虚拟机沙箱,只不过家庭版许可证中不包含此功能。
然后的话,其实AppArmor比SELinux稍微简单一点,这俩对默认行为处理方法不同,AppArmor是默认允许,SELinux是默认拒绝。
AppArmor倾向于只保护白名单下的内容,因此AppArmor对软件开发者而言基本是无感的(除非你打算窃取用户隐私)。
而SELinux的机制更像黑名单,每个进程和文件都有对应的规则,如果一个程序不写SELinux规则的话,那么它大概访问什么都会被拒绝;所以一堆"垃圾软件"懒得写SELinux规则,直接在安装脚本里写禁用SELinux,我之前也说过这个问题。
数据安全的是两方面: 1.数据窃取; 2.数据遗失;
早期AI Agent普及的时候其实更多见到的meme是AI把你数据删了,然后现在更应该注意的是AI是否被投毒用于窃取隐私...
头大,其实我不看好OpenCode,因为它严重依赖npm,而npm现在正是投毒重灾区;
其实这一点我主要是对JavaScript和nodejs的个人恩怨。
而且OpenCode之前明明用Golang用的好好的....
感觉一个软件只要依赖npm,被投毒的可能性就永远大于其他竞品软件...
2026/8/18 UTC 17:13