跳到主要内容
CodeAuditAgent
全部文章

安全

关于代码安全、AI 代码审查和可靠修复的实用指南。

· 阅读约 7 分钟

IDOR 与访问控制失效:实战指南

IDOR 与访问控制失效如何潜入 REST、GraphQL 和 Next.js 路由处理器,如何测试,以及在真实代码库中站得住脚的修复方案。

  • 安全
  • OWASP
  • 访问控制

· 阅读约 8 分钟

Next.js App Router 安全检查清单

面向 Next.js App Router 应用的实用安全清单:服务端操作、路由处理器、中间件、环境变量、CSRF、响应头、webhook 和按用户缓存。

  • Next.js
  • 安全
  • 检查清单

· 阅读约 8 分钟

提示注入与 LLM 应用安全:实战指南

提示注入、工具滥用和基于链接的数据外泄如何真实地打击 LLM 功能,以及当模型被操纵时能限制损害的控制措施。

  • AI
  • LLM
  • 安全

· 阅读约 7 分钟

Web 应用中的竞态条件与 TOCTOU 漏洞

当请求彼此竞速时,重复消费、优惠券重复使用和额度绕过是怎么发生的,以及如何用约束、原子更新、锁和幂等键修复。

  • 并发
  • 数据库
  • 安全

· 阅读约 9 分钟

2026 年代码审查必查的十大漏洞

一份实用检查清单:每次代码审查都值得排查的十类漏洞,对应 OWASP Top 10 与 CWE,并附上每类漏洞的一句话修复方法。

  • 安全
  • OWASP
  • 检查清单

· 阅读约 5 分钟

CWE ID 能告诉你关于漏洞的哪些信息

CWE 标识符能把模糊的安全问题变成精确、可跟踪的弱点类型。本文简要介绍如何解读 CWE,并用它来确定修复优先级。

  • CWE
  • 安全
  • 基础