黑心中转站的安全风险---上下文膨胀、模型造假与提示词投毒 先知技术社区 1 day 2 hours ago 随着 Claude Code 的普及,大量用户选择通过第三方中转站(API Proxy)来使用 Claude 模型。然而,中转站作为用户与官方 API 之间的中间层,天然具备篡改请求和响应的能力。本文将从上下文空间异常、模型造假、提示词投毒三个维度,揭示中转站可能存在的安全风险,并给出对应的检测方法。
2026软件系统安全赛 writeup 先知技术社区 1 day 3 hours ago 为积极响应国家关于加强软件工程学科建设与系统安全人才培养的战略部署,特举办软件系统安全赛。本赛事面向大学生,聚焦大型工业软件、关键基础软件等核心领域软件漏洞的挖掘、攻击与修复,通过模拟真实场景的攻防对抗,全面提升大学生在软件系统安全领域的实战能力。 通过此项科技创新活动,有效提高学生的软件系统安全攻防水平、创新意识与团队协作精神,加强高校间的学术交流,推动软件工程与网络安全人才培养体系的深化改革和
Yokan-自定义&自动化 Web 渗透与外网打点平台 先知技术社区 1 day 3 hours ago Yokan 是一款专为网络安全从业人员、研究机构和企业红队设计的一体化 Web 渗透测试与外网打点平台。系统采用完全自定义的工具流架构,深度集成 ICP 官方查询、AI 智能 Fuzzing 推断以及“指纹到漏洞(Fingerprint-to-POC)”的自动化工作流。
某AI项目 0day审计过程:从 SQL 注入到匿名 RCE 的完整挖掘记录 先知技术社区 1 day 4 hours ago 本文仅分享某AI项目漏洞挖掘过程,不涉及poc以及任何黑盒测试内容,感兴趣的师傅可以自行复现
【CVE-2026-31816】 Budibase 未授权访问漏洞代码分析 先知技术社区 1 day 6 hours ago 该漏洞源于服务端 authorized() 中间件在识别 Webhook 路径时使用了非锚定正则表达式,导致其错误地匹配了 URL 中的查询参数。远程攻击者只需在 API 请求末尾拼接特定的 Webhook 路径字符串(如 ?/webhooks/trigger),即可绕过身份认证、角色鉴权及 CSRF 防护,实现对服务端所有 API 端点的完全访问与操作。
Fuzzing 艺术:如何通过覆盖率引导挖掘结构化文件漏洞 先知技术社区 1 day 6 hours ago 本文旨在研究 PDF 解析器 Xpdf 中的深度递归漏洞(CVE-2019-13288)。通过使用 AFL++ 模糊测试工具对 Xpdf 3.02 进行压力测试,成功捕获了由于畸形 PDF 文件引起的拒绝服务(DoS)崩溃
Langflow CSV Agent的剖析与复现 先知技术社区 1 day 18 hours ago CVE-2026-27966是Langflow平台中一个严重程度为高危的远程代码执行(RCE)漏洞。Langflow作为一个开源的AI工作流构建平台,允许用户通过可视化界面创建和管理AI驱动的自动化流程。该漏洞存在于CSV Agent组件的代码执行配置中,Langflow在其CSV Agent组件中显式把LangChain Experimental CSV Agent的危险代码执行能力打开了。攻击
MCP-Kali-Server:基于MCP协议赋能大模型的Kali渗透测试工具集成方案 先知技术社区 2 days 1 hour ago kali mcp服务部署,利用claude调用mcp服务,实现自动化渗透
【CVE-2026-28451】OpenClaw存在的SSRF 漏洞代码层面原理分析 先知技术社区 1 week ago 本文将结合关键代码,对 OpenClaw 低于 2026.2.14 版本中 Feishu 扩展存在的服务端请求伪造(SSRF)漏洞成因与官方修复方案进行简要分析,为相关开发者及安全从业人员提供参考。