unSafe.sh - 不安全
我的收藏
今日热榜
公众号文章
导航
Github CVE
Github Tools
编码/解码
文件传输
Twitter Bot
Telegram Bot
Search
Rss
黑夜模式
A few notes on AWS Nitro Enclaves: KMS integration
Nitro Enclaves and Key ManagementService (KMS) feel like anatural fit: since the KMS can verify at...
2026-8-5 11:0:0 | 阅读: 13 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
kms
enclave
cmk
enclaves
attestation
Building secure Uniswap v4 hooks
Uniswap v4 hooks let developers add custom behavior to pools, including dynamic fees, custom account...
2026-7-30 11:0:0 | 阅读: 19 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
poolmanager
accounting
fee
pools
attacker
How we use /goal to find bugs in Patch the Planet
Codex’s /goal feature amplifies bug hunting, but getting good results requires the right prompt, the...
2026-7-28 11:0:0 | 阅读: 28 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
codex
outcome
client
security
remote
Rust-proof your code with our new Testing Handbook chapter
We’ve added a new chapter to our Testing Handbook: a comprehensive guide to security testing Rust pr...
2026-7-13 11:0:0 | 阅读: 22 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
security
chapter
memory
analysis
reviews
Mutation testing comes to DAML
In April we released Mewt, our open-source mutation-testing engine that finds the gaps in your test...
2026-7-8 11:0:0 | 阅读: 25 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
daml
mewt
buyer
seller
mutants
Field reports from Patch the Planet
We’re running Patch the Planet, an ongoing collaboration with OpenAI that pairs Trail of Bits engine...
2026-7-2 11:0:0 | 阅读: 27 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
gpt
harness
zlib
maintainers
bespoke
Shipping post-quantum cryptography to Python
Post-quantum cryptography is now one pip-install away for the entire Python ecosystem. With funding...
2026-6-30 11:0:0 | 阅读: 30 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
dsa
kem
primitives
pyca
python
Introducing Patch the Planet
What happens when you clear dozens of Trail of Bits engineers’ schedules, pair them with every open-...
2026-6-22 16:50:0 | 阅读: 28 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
patchy
security
planet
python
maintainers
Factoring "short-sleeve" RSA keys with polynomials
What happens when the bits of an RSA private key are heavily biased toward 0 instead of being random...
2026-6-12 11:0:0 | 阅读: 43 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
sleeve
completeftp
polynomial
dsa
The sorry state of skill distribution
Public skill marketplaces are being flooded with malicious skills that steal credentials, exfiltrate...
2026-6-3 11:0:0 | 阅读: 49 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
skill
malicious
llm
scanners
We hardened zizmor's GitHub Actions static analyzer
In March 2026, attackers exploited a pull_request_target misconfiguration inthe aquasecurity/trivy-...
2026-5-22 11:0:0 | 阅读: 36 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
zizmor
anchor
github
workflows
anchors
Go fuzzing was missing half the toolkit. We forked the toolchain to fix it.
Go’s native fuzzing is useful, but it stands far behind state-of-the-art tooling that the Rust, C, a...
2026-5-12 11:0:0 | 阅读: 32 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
gosentry
digit
grammar
fuzzer
C/C++ checklist challenges, solved
We recently added a C/C++ security checklist to the Testing Handbook and challenged readers to spot...
2026-5-5 11:0:0 | 阅读: 38 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
readvalue
windows
Extending Ruzzy with LibAFL
LibAFL is all the rage in the fuzzing community these days, especially with LLVM’s libFuzzer being p...
2026-4-29 11:0:0 | 阅读: 33 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
ruzzy
libafl
fuzzer
libfuzzer
dummy
Trailmark turns code into graphs
嗯,用户让我用中文总结这篇文章,控制在100字以内,而且不需要特定的开头。首先,我需要快速浏览文章内容,抓住主要信息。 文章主要介绍了Trailmark这个开源库,它能把源代码解析成可查询的调用图,通过Python API供Claude技能使用。然后提到了它的功能,比如分析代码结构、处理多种编程语言、支持各种安全分析技能等。 接下来,用户可能需要一个简洁明了的总结,突出Trailmark的作用和优势。我应该涵盖它如何帮助分析代码安全问题,比如识别等效突变、检测架构瓶颈等。 最后,确保总结在100字以内,并且直接描述文章内容,不使用“这篇文章”之类的开头。 </think> Trailmark 是一个开源库,将源代码解析为可查询的调用图,并通过 Python API 供 Claude 技能使用。它支持 17 种编程语言,用于分析代码结构、识别安全风险、处理突变测试和生成测试向量等。该工具帮助开发者更高效地发现代码中的潜在问题,并提供多种技能扩展功能。...
2026-4-23 12:0:0 | 阅读: 37 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
trailmark
claude
mutation
mutants
analysis
We beat Google’s zero-knowledge proof of quantum cryptanalysis
嗯,用户让我总结这篇文章的内容,控制在一百个字以内,而且不需要特定的开头。首先,我需要快速浏览文章,抓住主要信息。 文章讲的是Google的量子AI团队发布了一个零知识证明,优化了量子电路,声称第一代量子计算机可以在9分钟内破解椭圆曲线加密。然后Trail of Bits团队改进了这个证明,并发现了Google代码中的漏洞。他们利用内存安全和逻辑漏洞伪造了证明,但Google已经修复了问题。 总结时要包括:Google的优化、Trail of Bits的改进、利用漏洞、以及修复情况。同时要简洁明了,不超过100字。 可能的结构是:Google优化量子电路... Trail of Bits改进并发现漏洞... Google修复... 这样就能涵盖主要点,并且符合用户的要求。 </think> Google优化量子电路以9分钟破解椭圆曲线加密,Trail of Bits团队通过发现并利用其Rust代码中的内存安全和逻辑漏洞改进了该证明,并伪造了一个看似更优的零知识证明。Google已修复漏洞,但事件凸显零知识证明系统的独特攻击面。...
2026-4-17 11:0:0 | 阅读: 34 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
circuit
qubit
qubits
toffoli
gates
Master C and C++ with our new Testing Handbook chapter
好的,我现在要帮用户总结一篇文章的内容,控制在100字以内。首先,我需要通读整篇文章,抓住主要信息。 文章开头提到他们为Testing Handbook添加了一个新的章节,这是一个全面的安全检查清单,针对C和C++代码。检查清单涵盖了常见的错误类别、已知的陷阱和API问题,分为Linux、Windows和seccomp几个部分。这个章节与其他章节不同,它专注于手动代码审查。 接下来,文章提到他们正在开发一个基于Claude技能的工具,将检查清单转化为LLM可以运行的漏洞查找提示,并且会根据平台和威胁模型进行调整。用户还可以通过两个挑战测试自己的审查技能,并有机会赢取奖励。 然后,文章详细介绍了章节涵盖的五个领域:通用错误类别、Linux用户态和内核、Windows用户态和内核、以及seccomp/BPF沙盒。每个部分都详细列举了可能的问题,比如libc陷阱、DLL种植、未引用路径漏洞等。 最后,文章鼓励读者参与挑战,并提到未来会持续更新手册内容,欢迎贡献PR。同时提醒读者检查清单只是手动审查的一个步骤,不能替代深入的专业知识。 总结下来,文章的主要内容是介绍新增的安全检查清单及其涵盖的内容,并提供挑战供读者练习。因此,在总结时需要包括新增章节的目的、涵盖的内容以及提供的挑战部分。 </think> 新增安全检查清单章节针对C/C++代码的安全问题进行了全面梳理,涵盖内存安全、整数错误等语言级问题,以及Linux、Windows环境下的具体安全风险,并提供手动代码审查指南及实践挑战。...
2026-4-9 11:0:0 | 阅读: 34 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
chapter
readvalue
handbook
What we learned about TEE security from auditing WhatsApp's Private Inference
好的,我现在需要帮用户总结一篇文章的内容,控制在100字以内,并且直接写描述,不需要特定的开头。首先,我得仔细阅读用户提供的文章内容,了解其主要观点和关键信息。 这篇文章主要讲的是WhatsApp的新功能“Private Inference”,它结合了端到端加密和AI能力,比如消息摘要。Meta公司为此开发了一个系统,在可信执行环境(TEE)中处理加密的消息,确保Meta自己也无法访问明文。文章还提到第三方审计发现了多个漏洞,并详细说明了这些漏洞及其修复措施,最后总结了在部署TEE时需要注意的关键点。 接下来,我需要提炼这些信息。重点包括:新功能名称、结合的技术、使用的硬件、发现的漏洞数量及修复情况,以及关键的安全教训。同时要保持语言简洁明了,控制在100字以内。 可能的结构是:首先介绍功能和其技术基础,然后提到审计发现的问题及修复情况,最后点出关键教训。这样既全面又简洁。 现在组织语言:WhatsApp推出Private Inference功能,结合端到端加密与AI,在可信执行环境中处理加密消息。第三方审计发现28个漏洞并修复。强调数据验证、安全补丁验证、新鲜度保证等关键安全措施。 检查字数是否在限制内,并确保没有使用“文章内容总结”等开头词。最终总结应该准确传达核心信息。 </think> WhatsApp推出“Private Inference”功能,在可信执行环境中处理加密消息以实现AI能力。第三方审计发现28个漏洞并修复,强调数据验证、安全补丁验证及新鲜度保证等关键安全措施。...
2026-4-7 11:0:0 | 阅读: 41 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
attestation
security
attacker
tees
tob
Simplifying MBA obfuscation with CoBRA
好的,我现在需要帮用户总结一篇文章的内容,控制在100字以内,并且不需要特定的开头。首先,我得仔细阅读文章,理解其主要内容。 文章主要介绍了一个名为CoBRA的开源工具,用于简化混合布尔-算术(MBA)表达式。MBA混淆技术常用于恶意软件和软件保护中,因为它结合了算术和位操作,使得传统的简化方法难以处理。CoBRA通过多种技术组合,能够处理99.86%的MBA表达式,并提供CLI工具、C++库和LLVM插件三种模式。 接下来,我需要将这些信息浓缩到100字以内。要突出CoBRA的作用、它解决的问题以及它的优势。同时,要简洁明了,避免冗长的解释。 可能的结构是:介绍CoBRA是什么,它解决的问题(MBA混淆),它的功能(简化复杂表达式),以及它的应用范围和效果。 最后,检查字数是否符合要求,并确保内容准确传达文章的核心信息。 </think> CoBRA是一款开源工具,用于简化复杂的混合布尔-算术(MBA)表达式。它通过多种技术组合处理99.86%的MBA表达式,并提供CLI工具、C++库和LLVM插件三种模式。...
2026-4-3 11:0:0 | 阅读: 32 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
cobra
mba
bitwise
arithmetic
mixed
Mutation testing for the agentic era
嗯,用户让我用中文总结一篇文章,控制在100字以内,而且不需要特定的开头。首先,我得通读整篇文章,抓住主要内容。 文章主要讲代码覆盖率的局限性,以及介绍新的变异测试工具MuTON和mewt。变异测试通过引入错误来检查测试是否有效。MuTON支持TON区块链语言,而mewt支持多种语言,并且使用Tree-sitter解析器,存储结果在SQLite数据库中。此外,还有配置优化技能和结果分析技能来提高效率。 接下来,我需要把这些要点浓缩到100字以内。要确保涵盖代码覆盖率的问题、新工具的特点以及它们的优势。 最后,检查一下是否符合要求:中文、100字以内、直接描述内容。没问题的话就可以提交了。 </think> 文章探讨了代码覆盖率的局限性,并介绍了两款新的变异测试工具MuTON和mewt。这些工具支持多种编程语言,并利用Tree-sitter解析器实现高效的代码分析和多语言支持。通过存储测试结果在SQLite数据库中,用户可以更灵活地管理和分析数据。文章还提到了配置优化技能和结果分析技能,旨在进一步提升变异测试的效率和实用性。...
2026-4-1 11:0:0 | 阅读: 30 |
收藏
|
Trail of Bits Blog - blog.trailofbits.com
mutation
mutants
muton
agents
slither
Previous
-3
-2
-1
0
1
2
3
4
Next