利用VSCode漏洞一键窃取GitHub Token
导语:只需点一下链接,攻击者就能拿到你GitHub账号的完整控制权——读写所有私有仓库。最近,安全研究员Ammaraskar(阿马拉斯塔卡尔)公布了这一VSCode漏洞的完整技术细节,向我们展示了攻击
阅读全文导语:只需点一下链接,攻击者就能拿到你GitHub账号的完整控制权——读写所有私有仓库。最近,安全研究员Ammaraskar(阿马拉斯塔卡尔)公布了这一VSCode漏洞的完整技术细节,向我们展示了攻击
阅读全文PDF版本。这是一份实用的数字足迹分析指南,涵盖从电子邮件重构到元数据挖掘和实体图谱构建等内容。下载地址 :https://drive.google.com/file/d/11ucIZBYk9NqyW
阅读全文前言为什么 /api/;/user/info 这种带分号的 URL 也能正常访问?之前 shiro 或者别的权限绕过的时候,会在 api 路径中添加;,..;之类的,然后开发问我,为什么这样也可以。我
阅读全文Skills介绍专为 Claude Code 打造的专业渗透测试技能包。覆盖信息收集 → 漏洞发现 → 漏洞利用 → 后渗透 → 免杀全流程。对 Claude 说出目标,自动弹出方向键交互面板,即刻开
阅读全文导语:黑客在Telegram上发布了一段演示视频,教人怎么用Meta的AI客服机器人重置别人的Instagram密码。结果不到48小时,奥巴马的白宫Instagram账号和美国太空部队最高军士长的账号
阅读全文导语:今天全世界的网民每天都在和".zip"文件打交道,却鲜少有人知道创造这个格式的人是谁——菲尔·卡茨(Phil Katz)。他30岁前就成为千万富翁,技术成就举世瞩目。然而2000年4月14日,当
阅读全文廿三载深耕网安,初心如磐向未来。2003-2026,华盟网砥砺前行 23 周年。从技术探索到行业深耕,从资讯门户到网安智库,我们以专业为基、以创新为翼,见证中国网络安全行业的崛起与蜕变。感恩每一位用户
阅读全文导语:2026年6月1日,OpenAI一项针对网络安全研究社区的硬性安全规定正式生效——所有通过"网络安全信任访问(TAC)"计划调用前沿大模型的研究人员和防守方专家,必须强制开启抗钓鱼高级账户安全保
阅读全文导语:拿到一批"疑似泄露"的API密钥,最头大的问题不是怎么用,而是——它到底能不能用?KeyHacks解决了这个痛点:用一条curl命令,快速验证密钥是否有效。覆盖100+平台,GitHub星标10
阅读全文导语:这事儿吧,得从两边儿看——一边是想安心修漏洞的研究员,一边是"解决不了漏洞就解决发现漏洞的人"的科技巨头。2019年的这出好戏,最近被波兰老哥Niebezpiecznik翻出来,直接让苹果的漏洞
阅读全文导语:暗网上有句老话——"只要钱跑得够干净,人就跑不掉"。但黑客 Kai West 用自己的亲身经历证明,这句话的反面才是真的:天大的黑客,一旦在钱的问题上妥协,所有努力全部归零。一、暗网皇帝是谁20
阅读全文导语:V8引擎里一个能越界写内存的高危漏洞,Google给了多少赏金?500美元。知名研究员C2IRIS忍不住发推开喷:"$500 for an OOB write in V8 💀 如果你还参加这些b
阅读全文导语:你电脑上最常用的文本编辑器,可能是攻击者的下一扇后门。Notepad++ 近日发布紧急安全更新,一口气修复三个漏洞,其中两个可导致任意代码执行——而利用方式出奇简单,只需诱使受害者替换一个配置文
阅读全文导语:暗网论坛上,威胁行为者 deb163 以 8 点(约数百美元)的极低价格,挂出了据称包含 8.5 亿条印度居民身份记录的 JSON 数据集——涵盖姓名、Aadhaar 号码、地址、手机号、邮箱等
阅读全文前言掘地三尺(DigDeep)是一款面向渗透测试、代码审计、源码泄漏排查场景的敏感信息挖掘工具,核心目标是高效、精准地从各类源码文件(覆盖云安全、小程序、APP、Web 等场景)中提取近百类敏感数据,
阅读全文导语:一位 AI 咨询顾问在社交平台发布推文称,其客户公司的一名员工在使用 Claude API 时完全未设置调用限额,短短一个月下来,账单直接飙至 5 亿美元。这条推文迅速引发科技圈热议——毕竟,这
阅读全文导语:清晨,员工打开邮箱,用鼠标轻轻单击了一封陌生邮件——还没来得及打开阅读,办公室的电脑便已悄然落入黑客控制。这不是电影,而是刚刚被微软紧急修补的CVE-2026-40361漏洞的真实威力。选中新邮
阅读全文工具简介@弱鸡师傅的又一个数据库敏感信息检索CLI工具,用于检查开发数据库中是否存在手机号、身份证、地址、账号、密码、邮箱、银行卡、token/secret等敏感信息。看他这工具的功能应该也可用于HW
阅读全文导语:开源工具 GhostType 可扫描本地 AI 编程助手的对话历史,提取可能泄露的 API 密钥、密码等敏感信息,用于授权红队或 DLP 检测。工具背景GhostType 由开发者 xFreed
阅读全文导语:2026年5月21日,加拿大渥太华,一场持续数月的网络威胁终于画上句号。23岁的雅各布·巴特勒(Jacob Butler),网名"Dort",被加拿大警方依据美国引渡令逮捕。他涉嫌构建和运营史上
阅读全文你身边肯定有人在用淘宝、闲鱼上便宜的"ChatGPT"或"Claude"。便宜得反常,用起来似乎也没出问题。直到今年早些时候,加州UCSB大学的一项研究捅破了这层窗户纸。研究员从淘宝、闲鱼等网站购买了
阅读全文导语:一个系统调用,12字节写入,从浏览器沙箱直接拿到SYSTEM——这不是理论攻击,而是已经发生的技术现实。CVE-2026-40369击穿了Windows内核的最后一道防线,完整PoC在GitHu
阅读全文做渗透测试、抓包改包、流量分析的朋友,应该都对 Burp Suite 又爱又恨。功能强是真强,但资源占用、上手门槛、扩展灵活性,总让人想找个更顺手的平替。最近,一款国产开源工具 SwordfishSu
阅读全文导语:Anthropic 推出 Claude Code 安全审计插件,可在编码时实时识别漏洞,无需离开编辑器即可完成安全修复。工具背景Anthropic 于 2026 年 5 月 26 日发布了 Cl
阅读全文导语:一位匿名安全研究员,从拥有 MSRC 合法账户的"奉公守法白帽",到 GitHub、GitLab 双平台连遭封禁的"网络通缉犯",只用了不到两个月。Nightmare-Eclipse 的故事,是
阅读全文导语:DACL(自主访问控制列表)是Microsoft Active Directory中最强大、也最容易被误解的组件之一。每个AD对象(用户、组、OU甚至域根)都携带包含DACL的安全描述符。当管理
阅读全文导语:2026年4月,GitHub安全实验室(GitHub Security Lab,GHSL)向7-Zip项目提交了一份重量级漏洞报告。攻击者精心构造一个NTFS镜像文件,用户在7-Zip中打开即触
阅读全文本月初,卡巴斯基实验室发布了一份基于暗网真实泄露数据的分析报告。专家团队梳理了2023年至2026年间流入暗网的2.31亿个密码,最终得出一项令人警醒的结论:60%的密码可在不足一小时内被破解,其中近
阅读全文工具介绍SMS_Bomb_Fuzzer - 短信轰炸 BypassBurp suite 短信轰炸辅助绕过插件,内置多种绕过和变形方法默认使用jdk1.8编译插件功能本Burp Suite插件专为短信轰
阅读全文