一亿下载量的 “毒药”:Axios 供应链投毒事件深度解析
紧急预警:2026 年 3 月 31 日,全球最流行的 JavaScript HTTP 客户端库 Axios(周下载量超 1 亿)遭遇严重供应链攻击,攻击者通过劫持维护者 npm 账号发布恶意版本,植
阅读全文紧急预警:2026 年 3 月 31 日,全球最流行的 JavaScript HTTP 客户端库 Axios(周下载量超 1 亿)遭遇严重供应链攻击,攻击者通过劫持维护者 npm 账号发布恶意版本,植
阅读全文核心结论:苹果 WebKit 引擎 0day 漏洞 CVE-2026-20643 已被黑客大规模利用,无需用户授权即可通过恶意网页窃取隐私与财产。立即升级至 iOS 26.3.1 (a)、iPadOS
阅读全文先搞明白一件事:AI渗透测试和传统工具根本就不是一回事。以前用Nmap、Metasploit,是自己指挥进行的一系列的步骤,“扫这个IP”、“测那个端口”,”查看相关版本“。遇到WAF
阅读全文近期供应链攻击又出事了——Apifox 的 CDN 文件被人篡改,直接在开发者的机器里塞了个后门。入口被硬塞了 42KB 的 JS 文件 Apifox 桌面端启动时会从 CDN
阅读全文做内网安全的兄弟应该都有过这种体验,当拿到一个域控权限或者要做AD安全审计时,面对成百上千的用户和计算机对象,手动一个个去翻密码策略、查委派配置、找Kerberoast目标……步骤是比
阅读全文词元这件事,藏着多少安全坑?今天刷到一个消息,国家数据局局长给“Token”定了中文名,叫“词元”。这个词语的意思既是智能时代的价值锚点,又是厂商算钱用的计量单位。目前国内日均词元调用量已经超过140
阅读全文昨天刷到个新闻,说微信接入openclaw这个功能模块了点进去一看,是微信弄了个叫ClawBot的插件,相当于给你和这只“龙虾”之间搭了条私密通道,以后直接在微信聊天框里指挥它干活。说实话,这玩意儿和
阅读全文互联网的隐秘角落里,一种名为“开盒”的网络暴力行为曾肆无忌惮。它不再是简单的“人肉搜索”,而是通过非法获取公民的身份证、住址、电话等核心信息,对当事人进行公开曝光和骚扰,将网络攻击引向现实生活,危害极
阅读全文AI时代,你的工作“安全”吗?一个被全网误读的数据真相最近,科技圈被一个项目刷屏了。特斯拉前AI总监、AI大牛安德烈·卡帕西(Andrej Karpathy)在一个周六上午,花了两小时写了一个小工具。
阅读全文还在为微信、企微、钉钉、飞书、QQ五座信息孤岛而头疼吗?今天,腾讯QClaw正式开启全量公测,无需邀请码,官网下载20秒即可完成安装。这一次,AI不再只是对话框里的聊天机器人,而是能直接接管你电脑桌面
阅读全文2025年的黑客圈,安静得有些诡异。没有大规模勒索软件爆发,没有震耳欲聋的数据泄露声明。但在这份"安静"背后,一场更危险的变革正在发生——黑客们不再追求短期破坏,而是像寄生虫一样,悄无声息地住进你的系
阅读全文2026年2月,思科Talos实验室曝光了一起针对性攻击:神秘威胁组织UAT-10027自2025年12月起,专门猎杀美国教育和医疗行业,用一款名为Dohdoor的隐形后门,悄悄窃取学生成绩、患者病历
阅读全文https://www.canirun.ai/ 是一个专门用来帮你判断“我的电脑/设备能不能本地跑某个AI大模型”的免费在线工具。它本质上是“Can You RUN It”(那个经典的游戏配置检测网站
阅读全文开篇导语3月黑客圈风云突变:全民疯抢的AI“龙虾”OpenClaw沦为黑客提款机,全球27万设备裸奔;APT组织用上AI造毒,零日漏洞突袭关键基建;多国联手端掉顶级黑产平台,网络安全进入AI攻防与地缘
阅读全文“第一批养虾人已经开始卸载了。”3月11日,这则看似调侃的话题冲上热搜,二手交易平台上甚至出现了“上门卸载OpenClaw”的付费服务 。就在一周前,这只红色的“龙虾”还是数字世界最抢手的宠物,深圳腾
阅读全文整理了十个关键时刻能救急的实战漏洞,都是好发现、好复现、报告好写的常见问题。一:弱口令总有人图省事,密码设成有规律的数字跟设了跟没设一样。步骤:Burp Suite 的 Intruder 挂个弱口令字
阅读全文SRC漏洞挖掘经验和技巧分享继续衔接上篇,本篇从字典、业务安全、APP测试这三个环节来分析决定你能否挖到其他更高价值的漏洞一、字典的收集与优化:从量变到质变字典是爆破的灵魂,但网上公开的字典大多藏着掖
阅读全文SRC漏洞挖掘经验和技巧分享深挖一些实战中的细节和技巧。很多朋友觉得SRC漏洞挖掘就是拿着扫描器咔咔一顿扫,其实不然,真正能挖到高危、拿到高奖金的人,往往在细节上做得更足。下面将自己这几年积累的一些经
阅读全文2026智能体应用OWASP Top 10OWASP(Open Web Application Security Project)发布了 《OWASP Top 10 for Agentic Appli
阅读全文一个叫 DeepAudit 的开源项目引起了不少讨论。它号称是“下一代代码安全审计平台”,主打用多个AI智能体模拟安全专家的协作方式,自动挖洞、自动写验证脚本,甚至还能在沙箱里跑一遍给你看。听着挺高级
阅读全文广东省网络安全/信息安全专业近五年就业率分析报告一、研究背景与目的随着数字化进程的加速推进,网络安全已成为国家战略层面的重要议题。广东省作为中国经济最发达的省份之一,拥有庞大的信息技术产业群和对网络安
阅读全文初心满怀:以为吃透Top10,就是网安入门的开始我曾经以为,只要把OWASP Top10的基础漏洞学明白,就能拿到网络安全的「入门通行证」,在这个领域站稳脚跟,找到一份不错的工作。最开始学Top10的
阅读全文反序列化之CB链文章推荐:https://mp.weixin.qq.com/s/BktplS5xLw3OnOJxvRp2RQhttps://www.freebuf.com/articles/web/3
阅读全文01Java Agent介绍Java Agent 是 Java 提供的一种在 不修改原始代码 的前提下,对 JVM 中运行的类进行 动态监控、增强或修改字节码 的技术。它本质上是一个特殊的 JAR 包
阅读全文2026两会:网络安全预测今年是“十五五”规划筹备的关键年,新修改的《网络安全法》正式施行不久。过去一年,AI从“效率工具”走向“自主执行”,勒索攻击从“入侵”演变为“经营中断”,普通人更直接感受到诈
阅读全文查杀平台1. 在线查杀平台(浏览器直接使用)河马在线查杀(https://n.shellpub.com/)查杀方向:聚焦 WebShell 全类型文件(PHP、JSP、ASP、ASPX 等),采用 “
阅读全文作者:奋斗的小浪 | 发布时间:2026年3月1日在现代战争的棋盘上,硝烟未起,战火已燃。当人们还在关注导弹试射、军演动态时,一场没有硝烟的战争早已在数字空间悄然展开。网络战,已成为现代冲突的“第一枪
阅读全文