<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0"><channel><title>Doonsec's feed</title><link>http://wechat.doonsec.com/Mzg5NjAxNjc5OQ.xml</link><description>The latest security articles about WeChat official account</description><language>zh-CN</language><lastBuildDate>Sat, 13 Dec 2025 10:13:51 GMT</lastBuildDate><generator>PyRSS2Gen-1.1.0</generator><docs>http://blogs.law.harvard.edu/tech/rss</docs><image><url>http://wechat.doonsec.com/</url><title>Doonsec</title><link>http://wechat.doonsec.com/static/front/img/doonsec_bak3.png</link></image><item><title>利用大语言模型优化 CodeQL 漏洞挖掘</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484622&amp;idx=1&amp;sn=ff55a9a5b177d2e872df3a11e43de02f</link><description>针对CodeQL海量误报痛点，利用按需上下文提取与引导式提问技术，引入LLM进行精准二审。该方案将误报率降低超90%，仅以极低成本在Linux Kernel等项目中挖掘出8个高危CVE。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-12-12T21:10:19</pubDate></item><item><title>VS Code Copilot 提示词注入漏洞分析</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484592&amp;idx=1&amp;sn=83d8bd964224df21f163a4f056a801d5</link><description>译者按：本文基于 GitHub 安全实验室安全研究员 Michael Stepankin 的最新发现，揭示了</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-08-27T22:07:47</pubDate></item><item><title>应用安全工程师的自我定位指南</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484501&amp;idx=1&amp;sn=b0b6b5af6db86a52f7814228a5c52f24</link><description>如果你是一名应用安全工程师同行，我希望这篇文章能帮助你思考这些原型中哪一个适合你。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-08-01T11:27:41</pubDate></item><item><title>Being in the details</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484493&amp;idx=1&amp;sn=bdc968398c52ede42fd792d961fcae6c</link><description>如果你无法回答这些问题，说明你还没有真正深入细节。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-07-23T23:20:55</pubDate></item><item><title>AWS re:Inforce 2025 应用安全议题</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484489&amp;idx=1&amp;sn=a947eef1ac5b257d64b7afb09bdcbe3b</link><description>AWS re:Inforce 2025 将于6月16-18日在费城举办，主要聚焦云安全、合规性、身份管理和隐私保护。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-06-10T21:50:14</pubDate></item><item><title>企业安全建设方法论</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484485&amp;idx=1&amp;sn=3091652bad17da4ef47fb124635ff9c4</link><description>从零到一的企业安全建设方法论。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-05-30T23:27:34</pubDate></item><item><title>安全的本质是代码质量</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484480&amp;idx=1&amp;sn=e1a98bbf0faa7bec4a2d297bfa633177</link><description>我们为安全建立的孤岛、特殊流程和神秘评分正在让软件变得更不安全。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-05-29T23:49:21</pubDate></item><item><title>Uber的跨云密钥管理解决方案</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484476&amp;idx=1&amp;sn=4e797a4eeec018af2ca3d2010a617eaa</link><description>注学习了一下 Uber 的跨云平台密钥管理方案，简单翻译了一下，英文不错的师傅可以直接翻到文末的原文链接看原文</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-05-22T23:53:37</pubDate></item><item><title>安全即服务</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484462&amp;idx=1&amp;sn=ad02f8d9a84ab2dacd1cc8ac477ff333</link><description>如何构建安全的软件以有效地与高速迭代的工程团队合作。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-05-15T21:04:36</pubDate></item><item><title>非域环境的身份突破</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484450&amp;idx=1&amp;sn=5d4fd9630d101e88af79091de39fc67a</link><description>你信任的地方，往往最危险。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-05-13T18:36:46</pubDate></item><item><title>超越漏洞修复的安全观</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484444&amp;idx=1&amp;sn=85b9fad1ca755cc210ad963d5e54588f</link><description>安全不是为了安全而存在的，而是为了支持业务的安全发展。当安全成为无形的基础设施，默默保护而不需要开发者时刻关注，那才是真正成功的安全解决方案。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-05-07T18:08:21</pubDate></item><item><title>利用微软 OAuth 授权流钓鱼</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484438&amp;idx=1&amp;sn=b5f0a68e738d93621179d4db75b46682</link><description>攻击者通过社交媒体诱导用户点击合法的Microsoft OAuth链接，并获取授权码，从而无需恶意网站即可完全访问受害者的Microsoft 365账户。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-04-30T21:40:08</pubDate></item><item><title>DKIM 签名劫持</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484424&amp;idx=1&amp;sn=5780d8fd798be252ac4070b443f65c7e</link><description>利用OAuth应用漏洞和邮件转发规则，攻击者成功伪造完全通过安全验证的谷歌官方邮件，创造了一个几乎无法检测的完美钓鱼攻击链条。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-04-25T23:09:58</pubDate></item><item><title>针对 Coinbase 的供应链攻击</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484415&amp;idx=1&amp;sn=c3169a35afd1622b08989bf2eb073cf4</link><description>这次的攻击手法相当精妙，攻击者展现出的耐心和技巧让人不得不佩服。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-04-15T19:26:14</pubDate></item><item><title>买在无人问津时</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484401&amp;idx=1&amp;sn=5e4dec4941f4e35d7f56396377b263ea</link><description>全世界最有影响力、最有权力的商人，一句话就可以让美股、加密市场暴涨暴跌20%，现在不加仓啥时候加仓？</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-04-13T22:31:29</pubDate></item><item><title>MCP 赋能安全工具的无缝集成</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484396&amp;idx=1&amp;sn=2873a95da7a1ad77080e1e5c4b179fe7</link><description>MCP 通过提供一个统一的标准接口，让不同的安全工具能够高效地连接和协同工作。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-04-12T19:36:59</pubDate></item><item><title>MCP 的现状和未来</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484391&amp;idx=1&amp;sn=7121f30c692e3ea4b5cd504f4d77b442</link><description>安全行业很多年没有新叙事了，AI 时代将大量没有受过系统计算机科学训练的伙计引入进来，不仅所有漏洞会被重新实现一遍，新技术的引入还会带来新的安全问题。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-04-05T18:42:45</pubDate></item><item><title>Google 内部红队的运营与成长经验</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484381&amp;idx=1&amp;sn=4ee9a328071107586dc3ff9ef5897721</link><description>红队寻找漏洞是手段而非目的，需要正确定义团队目标，并在公司内适当宣传。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-03-28T23:25:24</pubDate></item><item><title>安全研究团队的价值</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484377&amp;idx=1&amp;sn=52ec181039e185d4206b4f6ca1ee059d</link><description>产品研发团队负责建设，安全研究团队负责赋能。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-03-26T22:38:50</pubDate></item><item><title>写在Google收购Wiz后：云安全的未来</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484371&amp;idx=1&amp;sn=9e68340f9e6638c514f40898ec9fd986</link><description>本文分析了谷歌收购 Wiz 所带来的影响，特别是对云安全市场未来竞争格局的改变。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-03-23T10:16:43</pubDate></item><item><title>零信任的现状与未来：从成熟度模型看安全架构的持续演进</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484361&amp;idx=1&amp;sn=285f46c2308985ad0c41bfd9bd21a099</link><description>本文通过零信任架构的成熟度模型，剖析其当前实施进展、核心挑战及长期发展方向，揭示零信任并非终点而是持续进化的安全实践。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-03-13T23:08:33</pubDate></item><item><title>企业信息安全能力建设的飞轮框架与可扩展路径</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484355&amp;idx=1&amp;sn=cc5e493d6ac795cdca090331836f1f7e</link><description>通过系统化整合七大飞轮模型，将孤立的安全实践转化为具备内生增长动力的战略体系，实现安全投入与业务价值的可持续正向循环。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-03-09T10:02:58</pubDate></item><item><title>应用安全不仅仅是漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484341&amp;idx=1&amp;sn=a46a82777c2e17a48608a61876ca6b8b</link><description>应用安全不仅仅是漏洞，漏洞是驱动应用安全建设的有效抓手。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-03-02T10:36:26</pubDate></item><item><title>[已开源] 基于大语言模型的自动化漏洞修复技术实践</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484218&amp;idx=1&amp;sn=798de36b9ce61a02dfbbd11529d91ff6</link><description>本文介绍了如何基于 Patchwork 框架与大语言模型，构建可定制化的自动化代码漏洞修复工具，覆盖静态扫描、漏洞验证、智能补丁生成与代码兼容性检测的完整技术闭环。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-22T21:23:47</pubDate></item><item><title>[开源 Prompt] AI 增强的漏洞优先级排序</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484194&amp;idx=1&amp;sn=ba76460d3a11bacb42d7e202d16181ae</link><description>Databricks 利用 LLM 针对第三方组件漏洞进行优先级排序，准确率达到了约85%，安全团队的人工分析的工作量减少了超过95%。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-21T20:15:02</pubDate></item><item><title>甲方安全何时需要自研安全产品？安全平台工程团队的价值与落地策略</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484171&amp;idx=1&amp;sn=6ecd269f1a8741dfbfc0f6a8be769547</link><description>安全平台工程团队通过构建默认安全的工具链与协作机制，将安全能力无缝融入企业安全建设核心流程中，在降低员工认知负担的同时，规模化解决商业安全产品无法解决的独特安全风险。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-20T18:19:33</pubDate></item><item><title>AI安全助手杀疯了！误报率直降40%！</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484167&amp;idx=1&amp;sn=8d4ff6b7cc8bf6e9843ac7446efef388</link><description>96%安全专家认可的AI安全神器！Semgrep Assistant让代码误报率直降40%。 Semgrep推出AI安全助手功能，通过智能降噪和自动分析记忆功能，帮助开发者减少40%重复性安全告警处理工作。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-19T19:10:52</pubDate></item><item><title>DeepSeek本地化部署有风险！快来看看你中招了吗？</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484156&amp;idx=1&amp;sn=19bb941c4a3c27e1a5239ddad80eeb2c</link><description></description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-18T10:17:00</pubDate></item><item><title>Meta 是如何做数据安全的：PAI 隐私意识基础设施</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484154&amp;idx=1&amp;sn=ea8842460d98ad200e5c27a570a91e0e</link><description>Meta 通过隐私意识基础设施（PAI）中的政策区域(Policy Zones)技术，实现了大规模数据流的目的限制，确保用户数据仅用于明确允许的用途，从而有效保护用户隐私。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-17T22:22:55</pubDate></item><item><title>Golang 供应链攻击新手法：利用模块缓存实现恶意代码持久化</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484131&amp;idx=1&amp;sn=771c685b0d7260403c831578aed71c7b</link><description></description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-16T21:28:59</pubDate></item><item><title>2024年CVE漏洞数量激增38%：2024年CVE漏洞数据全景分析</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484106&amp;idx=1&amp;sn=f398b5755112251a67ba7163915a09b7</link><description>2024 年发布了 40009 个 CVE，比 2023 年（28818）增长 38%，开源项目与 WordPress 插件成漏洞重灾区。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-15T22:10:45</pubDate></item><item><title>Gen AI 如何将漏洞分析效率提升 9.3 倍</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484095&amp;idx=1&amp;sn=4291f26d60d708ee44796c81558c2a91</link><description>Gen AI 将漏洞分析效率实现 9.3 倍提升，满足企业级实时需求。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-14T23:05:30</pubDate></item><item><title>Secure by Design：Google 安全架构如何重塑 Web 安全</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484083&amp;idx=1&amp;sn=7067593adcad3d8319128185ec0693ec</link><description>Google 每年平均收到的 XSS 漏洞报告不到一个，不是每个应用程序，而是所有应用程序加起来！</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-13T19:20:37</pubDate></item><item><title>从 IAM 松散管理到零信任架构：Sendbird AWS 安全实战演进实录</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484070&amp;idx=1&amp;sn=183c6569561febbd5b919e8496dc65f3</link><description>本文总结了 Sendbird 从初创期到成熟阶段的 AWS 安全实践。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-11T18:57:35</pubDate></item><item><title>漏洞可达性分析：安全工程师的“手术刀”，精准切除90%无效漏洞 - 重构漏洞治理新范式</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484058&amp;idx=1&amp;sn=cfe2ad79afdd3f682accafcda1c3b65d</link><description>2023年全球新增漏洞数量突破40万大关，平均每3分钟就有一个漏洞被武器化利用。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-10T22:46:42</pubDate></item><item><title>AI红队来袭！解密XBow如何用「黑客思维」重塑安全攻防 - XBow技术能力与行业影响分析</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484043&amp;idx=1&amp;sn=2242396f541a9c23ae6a61e46d0ae5d3</link><description>XBow仅用28分钟就完成了人类团队40小时的工作量，甚至在某次实验中与拥有20年经验的渗透测试专家打成平手。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-08T21:20:41</pubDate></item><item><title>Google 是如何做漏洞管理的？</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484021&amp;idx=1&amp;sn=d6c8d46d68afea44f3465437139ff4e1</link><description>我们拆解了 Google 的漏洞管理方法论，学习一下这个每天抵御 200 亿次网络攻击的科技巨头，如何用四大策略实现漏洞修复跑赢攻击者。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2025-02-07T22:35:02</pubDate></item><item><title>应用安全建设的责任边界</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484017&amp;idx=1&amp;sn=36d0297494dc8a89ef635f6afad53160</link><description>谁写的代码，谁负责安全，这是软件工程的基本原则。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2024-12-08T13:13:40</pubDate></item><item><title>数据驱动的应用安全建设实践</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247484013&amp;idx=1&amp;sn=0320e2b2fac90d0c7a892bbf9d9c6784</link><description>叙事和有效的数据支持是项目成功的关键，Web3 讲叙事，Web2 也一样。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2024-12-02T21:45:31</pubDate></item><item><title>通过 Golang gRPC 消费 Falco 告警</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483953&amp;idx=1&amp;sn=a173850cb91f1945d9f94e6db4a89bbb</link><description>Falco 在 0.18.0 版本之后提供 gRPC Server 用于 Client Side 消费 Falco 产生的安全告警，为用户提供了更加灵活的告警处理方式。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2022-04-17T00:04:32</pubDate></item><item><title>Golang 中的数组与切片</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483943&amp;idx=1&amp;sn=bb14e10d31e4a31a7a431ff54252216e</link><description>学习一下 Golang 的数组与切片。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2022-04-15T00:03:00</pubDate></item><item><title>Golang 结构体标签在 json 中的应用</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483895&amp;idx=1&amp;sn=7ca2607533860bbb6dedf489e6a4110c</link><description>记录一下 Golang 中 json 与 struct / map[string]interface{} 之间的转换方法。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2022-04-14T00:40:35</pubDate></item><item><title>Golang 通用万能类型 interface 接口与类型断言</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483880&amp;idx=1&amp;sn=0bc2291ada79e8d3ff1da77168e0651f</link><description>记录一下对 Golang 通用万能类型 interface 接口与类型断言的理解。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2022-04-13T16:44:09</pubDate></item><item><title>Go Modules 的前世今生</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483865&amp;idx=1&amp;sn=d2b4401da7ae446ea7c2ae5a65632dad</link><description>头两天看到组里头的老师傅在学 Golang，忙里偷闲，花了点时间也浅学一下。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2022-04-12T17:05:25</pubDate></item><item><title>开源软件包与软件供应链安全漏洞修复分析研究</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483816&amp;idx=1&amp;sn=2ecac50d818d46d0fde5e1f67f6fed5a</link><description>亮点是对开源生态中从漏洞发现到下游软件漏洞修复整个生命周期中多个时间差测量。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2022-02-20T20:10:24</pubDate></item><item><title>为 CodeQL 自定义规则编写测试文件</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483796&amp;idx=1&amp;sn=8c1fab8ffc0e538ae30368b92d032524</link><description>本文主要介绍如何为自定义的 CodeQL 规则创建测试文件，以及如何使用 test run 子命令执行测试。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2021-09-18T20:22:05</pubDate></item><item><title>利用 CloudFront 中继 Cobalt Strike 流量</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483779&amp;idx=1&amp;sn=57cc1ed2685b0d31dc0f73f878c31b05</link><description>本文主要分享一下如何利用 CloudFront 中继 Cobalt Strike 流量。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2021-07-08T00:46:55</pubDate></item><item><title>Google 是如何落地静态代码分析的</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483751&amp;idx=1&amp;sn=f56e3c6392834710e6f9ea3ad1a7bca0</link><description>本篇文章为我在读 Google 落地静态代码分析的 Paper 时做的笔记，以及一些我自己的观点，主要聊一聊甲方安全建设中落地静态代码分析平台的一些痛点，以及相应的解决方案。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2021-06-16T21:09:49</pubDate></item><item><title>Static Program Analysis Intruction</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483746&amp;idx=1&amp;sn=36699c694a84767f326eff3afba3b116</link><description>本文为我在学习《Static Program Analysis》时做的笔记。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2021-06-11T00:26:18</pubDate></item><item><title>浅析 AWS S3 子域名接管漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483698&amp;idx=1&amp;sn=af1303a17a88d147eaca4e7da0a1aa32</link><description>0x00 前言哈喽，大家好，我是童话。前段时间和 @鶇 师傅讨论了一个特殊场景下的子域名接管漏洞，蛮 tri</description><author>RedTeam</author><category>RedTeam</category><pubDate>2021-04-10T16:35:19</pubDate></item><item><title>HTTP/2 Header Field Re-used Attack Trick &amp; 碎碎念-LINE CTF-babyweb</title><link>https://mp.weixin.qq.com/s?__biz=Mzg5NjAxNjc5OQ==&amp;mid=2247483682&amp;idx=1&amp;sn=843899f5a19226b964796568a8e85210</link><description>本题的核心考点是利用 HPACK 在同一个 connection 的不同的 stream 中使用相同的 Indexing Tables 这一特性导致的 Header 字段重用。</description><author>RedTeam</author><category>RedTeam</category><pubDate>2021-03-29T00:55:25</pubDate></item></channel></rss>