Logo
首页RSS源订阅博客

推荐

23

科技

16

技术

93

产品

4

商业资讯

21

设计&艺术

20

独立博客

37

人文社科

4

新闻资讯

32

外文博客

16

微信公众号

318

其他

10
Tenda AC20路由器缓冲区溢出漏洞分析

该漏洞源于程序在拷贝用户输入时缺乏有效的边界检查,攻击者可以通过构造恶意请求触发溢出,从而导致系统崩溃,甚至在某些场景下获得更高权限,进而完全控制设备。

FreeBuf网络安全行业门户
2 天前
Tenda AC20路由器缓冲区溢出漏洞分析

该漏洞源于程序在拷贝用户输入时缺乏有效的边界检查,攻击者可以通过构造恶意请求触发溢出,从而导致系统崩溃,甚至在某些场景下获得更高权限,进而完全控制设备。

FreeBuf网络安全行业门户
2 天前
为什么说“接口”,而非代码或硬件堆砌,决定了系统的性能上限?

本文永久链接 – https://tonybai.com/2025/09/07/the-power-of-an-interface-for-performance 我的《Go语言第一课》已上市,赠书活动正在进行中,欢迎点击此链接参与。 大家好,我是Tony Bai。 我们通常如何看待性能优化?答案往往是:更快的算法、更少的内存分配、更底层的并发原语、甚至用SIMD指令压榨CPU的每一个周期。我们痴迷于“引擎盖之下”的实现细节,坚信更好的代码和更强的硬件能带来更高的性能。 然而,TigerBeetle数据库创始人Joran Dirk Greef在Strange Loop上的一场精彩的演讲(https://www.youtube.com/watch?v=yKgfk8lTQuE),用一场耗资百万美元的数据库比赛,颠覆了这一传统认知。他通过无可辩驳的基准测试数据证明:在分布式系统中,接口(Interface)的设计,而非代码实现或硬件堆砌,才是决定性能上限的真正瓶颈。 在深入探讨之前,我们必须对本文的“接口”一词进行关键澄清。对于Go开发者而言,“接口”通常指代语言层面的interface类型,一种实现行为契约以及多态的工具。但本文中所说的“接口”,则是一个更宏观、更广义的概念,它指的是系统与系统之间、或用户与系统之间进行通信的交互模式、契约与协议。你的REST API设计、gRPC的.proto文件、微服务间的调用时序,都属于这个“广义接口”的范畴。 这场演讲虽然以数据库为载体,但其揭示的“接口即天花板”的原理,对于每一位设计和使用Go API、微服务的工程师来说,都无异于一声惊雷。它迫使我们重新审视,我们日常构建的系统,是否在设计之初,就已为自己埋下了无法逾越的性能枷锁。 赛场设定:一场关于“转账”的终极对决 Greef的实验设计极其巧妙,他回归了OLTP(在线事务处理)的本质,重拾了图灵奖得主Jim Gray定义的最小交易单元:“借贷记”(Debit-Credit),即我们熟知的“转账”操作。 这个工作负载的核心是:在两个账户之间转移价值,并记录一笔历史。它的关键挑战在于竞争(Contention)。在高流量的真实世界系统中,总会有大量的交易集中在少数“热门”账户上,这就是帕累托法则(80/20原则)的体现。 传统接口:交互式事务 大多数通用数据库处理这种事务的标准接口是“交互式”的,即一个业务操作需要多次网络往返才能完成: 1. 第一步(读):客户端发起一个网络请求,SELECT Alice和Bob的账户余额。 2. 第二步(计算):数据返回到客户端,应用代码在本地检查余额是否充足。 3. 第三步(写):客户端发起第二个网络请求,在一个事务中UPDATE两个账户的余额,并INSERT一条转账记录。 这个看似天经地义的流程,隐藏着一个致命的缺陷。 百万美元的“滑铁卢”:当硬件和实现都失灵 Greef设立了三组“选手”来进行一场性能对决: Postgres (单机): 经典的、备受尊重的开源数据库。 “迈凯伦” (16节点集群): 一个匿名的、顶级的云原生分布式数据库,年费超过一百万美元。 TigerBeetle: Greef自己设计的、专为OLTP优化的新一代数据库。 比赛结果令人瞠目结舌: 在零竞争下,“迈凯伦”集群的性能甚至不如单机Postgres。 随着竞争率提升,16台机器的“迈凯伦”性能暴跌,甚至出现了节点越少、性能越高的荒谬情况。 在整个高竞争测试期间,这百万美元硬件的CPU利用率从未超过12%。 为什么? 硬件在空转,代码在等待。钱,并没有买来性能。 性能的枷锁:跨网络持有锁 问题的根源,就出在那个“交互式事务”的接口设计上。 当一个事务开始时,数据库为了保证ACID,必须锁定被操作的行。在这个接口模型中,锁的持有时间 = 数据库处理时间 + 两次网络往返(RTT)的时间 + 客户端应用的处理时间。 Greef指出,数据库内部的处理时间可能是微秒级的,但一次跨数据中心的网络往返,轻易就是几十甚至上百毫秒。这意味着,数据库中最宝贵的锁资源,其生命周期被廉价且缓慢的网络I/O牢牢绑架了。 [...]

Tony Bai
2 小时前

最近更新

今天从 78 个 RSS 源接收到 1452 条更新。

创建您自己的订阅

最受欢迎的订阅

天下专栏 - 中国日报网
卢璐说 - 简书
晚晴幽草轩
光明网
利用 image resize 的演算法特點在 resize 時反而產生出 prompt 攻擊 AI model

看到用 resize algorithm 攻擊 AI model 的方法:「Weaponizing image scaling against production AI systems」(via),然後有對應的 GitHub 專案:「Anamorpher」。 作者引用了 USENIX Security '19 的成果:「Seeing is Not Believing: Camouflage Attacks on Image Scaling Algorithms」,另外在在 USENIX Security '20 的「Adversarial Preprocessing: Understanding and Preventing Image-Scaling Attacks in Machine Learning」則是講比較多關於防禦的部分。 早期的這兩篇主力都是圖片而已,而新的這篇則是試著疊 prompt 進去,可以看到效果頗不賴?

Gea-Suan Lin's BLOG
3 小时前
计算机领域常用概率学公式的代码实现教程 - 愚人猫

【摘要】本文由 愚人猫(Idiomeo) 编写 欢迎查看我的博客原文 一. 概率学与编程的交汇 概率统计是计算机科学的基础学科之一,从数据科学到人工智能,从金融风控到游戏开发,概率模型无处不在。作为计算机学者,理解概率理论并将其转化为可执行代码的能力至关重要。本文将带领读者将数学中的六个经典概率公式与模型转 阅读全文

博
博客园_首页
11 小时前
PostgreSQL三种关闭方式的区别 - 花之旭

【摘要】1、使用smart参数关闭数据库:smart:最为安全,但最慢,需要将所有连接都断开后,才会关库,默认关库模式。smart: 等所有的连接中止后,关闭数据库。如果客户端连接不终止, 则无法关闭数据库。[postgresql@master ~]$ pg_ctl stop -D $PGDATA -m s 阅读全文

博
博客园_首页
13 小时前
【EF Core】实体类的依赖注入 - 东邪独孤

【摘要】在使用外部模型那篇水文中,有大伙伴提出:老周,你那个 Ultraman 类和 Speciality 类的的关系是不是有问题,外键不应该在 Speciality 类上吗,怎么会跑到 Ultraman 类上?因为它们是一对一关系,在配置的时候你也可以反过来,主要区别是谁引用谁的问题,由于是一对一引用,所 阅读全文

博
博客园_首页
15 小时前
微软.net表达式编译居然有bug? - xiangji

【摘要】微软.net表达式编译问题困扰本人很久了, 为此我整理了以下case给大家分享 1. 可行性调研 用表达式把对象转化为另一个类型的对象 当一个类含有多个同类型属性时,把相同类型转化提取为公共方法 LambdaExpression可以用来定义复用的公共方法 一切看起来都很完美,但是居然翻车了!!! 2 阅读全文

博
博客园_首页
15 小时前
Mac上安装Harbor并配置 - Miaops

【摘要】官方的离线安装包是 AMD64 版本的,不支持 M 系芯片的 Mac,会出现如下报错,所以要找社区编译的 ARM 版本。 Prepare base dir is set to /Users/iven/Downloads/harbor WARNING: The requested image's pl 阅读全文

博
博客园_首页
17 小时前
我做了个开源数据应用平台 Lumina:数据人的快乐,终于轮到我了(内含在线 Demo) - 香柠绿茶~

【摘要】我做了个开源数据应用平台 Lumina:数据人的快乐,终于轮到我了(内含在线 Demo) 先上干货:在线 Demo 与账号 GitHub:https://github.com/TNT-Likely/Lumina 网址:https://lumina.zeabur.app/ 测试账号:testlumin 阅读全文

博
博客园_首页
17 小时前
关于nano banana模型实践的思考 - xuhe2

【摘要】Nano banana Google提出的图片生成和编辑模型 这个不过多阐述 解决问题 这个模型重点是解决了什么问题? 为什么我们需要使用这个模型来解决问题, 对比传统的解决方案存在什么显著的优势? 解决了什么问题? 对于已有图片的二次编辑, 以及基于已有概念图的图片绘制. 这些问题都可以很好的被解 阅读全文

博
博客园_首页
19 小时前
MySQL 31 误删数据后除了跑路,还能怎么办? - 叁沐

【摘要】传统的高可用架构不能预防误删数据的,因为主库的一个drop table命令,会通过binlog传给所有从库和级联从库,进而导致整个集群的实例都会执行这个命令。 MySQL相关误删数据主要有以下几种可能: 使用delete语句误删数据行; 使用drop table或truncate table语句误删 阅读全文

博
博客园_首页
19 小时前
精选 4 款基于 C# 开源、实用的工具类库,开发效率提升利器! - 追逐时光者

【摘要】前言 在我们日常工作开发中工具类库是软件开发中不可或缺的一部分,它们通过提供通用功能、实现代码复用、封装复杂逻辑、提升代码质量与可维护性,帮助开发者更高效、更稳定地构建软件应用程序。 今天大姚给大家分享 4 款基于 C# 开源、免费、实用的工具类库,希望能帮助到有需要的小伙伴。 Masuit.Too 阅读全文

博
博客园_首页
20 小时前
Python 中多个装饰器执行顺序验证 - harelion

【摘要】关于 Python 装饰器执行时的顺序问题,一直以来都保持粗略的理解概念: 装饰器相当于函数调用的语法糖,因此在函数执行时,会从最内层括号开始,逐层向外执行。从代码文本上看,就是距离被修饰函数越近的装饰器,越先执行 原始的装饰器会覆盖被修饰函数的__name__等元数据,需要使用functools. 阅读全文

博
博客园_首页
1 天前
PHP 发力 AI !PHP 官方 MCP SDK 正式发布 - JaguarJack

【摘要】PHP 官方 MCP SDK 正式发布 PHP Foundation、Anthropic MCP 团队和 Symfony 正在合作开发 PHP 官方 MCP SDK。该项目的目标是为 PHP 生态提供一个跨框架、可用于生产环境的标准实现。 Symfony 团队将负责主要维护工作,社区也会参与贡献,包 阅读全文

博
博客园_首页
1 天前
SecWiki News 2025-09-06 Review

今日暂未更新资讯~ 更多最新文章,请访问SecWiki

SecWiki-安全维基,汇集国内外优秀安全资讯、工具和网站
9 小时前
GhostAction攻击窃取GitHub项目中3325个机密凭证

GhostAction攻击窃取GitHub 3325个机密凭证,成最大供应链入侵事件!

FreeBuf网络安全行业门户
21 小时前
百度网盘客户端YunDetectService服务 OpenSafeBox 远程命令执行漏洞

百度网盘Windows客户端存在远程命令执行漏洞,攻击者可利用OpenSafeBox方法执行任意命令,导致系统失陷。

FreeBuf网络安全行业门户
1 天前
企业级防火墙iptables规则设计与优化实战:从入门到精通的完整指南

资深运维工程师分享企业级iptables防火墙实战经验,从DDoS防护到性能优化,助你打造坚不可摧的第一道防线。

FreeBuf网络安全行业门户
2 天前
FreeBuf周报 | 史上最大规模DDoS攻击;1.1.1.1 DNS服务误发TLS证书事件

各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!

FreeBuf网络安全行业门户
2 天前
Zabbix漏洞复现汇总

Zabbix各版本漏洞汇总,将网上的poc整理然后部分复现笔记记录一下,大佬勿喷,可以直接跳过。

FreeBuf网络安全行业门户
2 天前
数百万台冰箱、冰柜等冷藏设备或因控制器漏洞面临失控风险

Frostbyte10漏洞威胁冷链与商用建筑控制系统安全,攻击者可远程操控设备,引发供应链中断和公共安全风险。

FreeBuf网络安全行业门户
2 天前
ghrc.io 的惡意行為 (不是 GitHub 本家的 ghcr.io)

在「ghrc.io Appears to be Malicious」(via) 這邊提到了 ghrc.io 的惡意行為,而且過了兩個禮拜,看起來還持續著,沒有被下架。 GitHub 的 ghcr.io 是拿來提供 container 服務的,在官方文件「Working with the Container registry」裡面有提到這塊。 而把 c 與 r 對調的 ghrc.io 看起來是拿來偷 GitHub token 的,當打錯的時候就會把 token 送進去: A simple typo of ghcr.io to ghrc.io would normally be a small goof. You’d typically get a 404 or similar error, finally work out the … Continue reading "ghrc.io 的惡意行為 (不是 GitHub 本家的 ghcr.io)"

Gea-Suan Lin's BLOG
4 小时前
Everyone is stealing the Pixel's best design trait and I'm loving it

Leaks of the iPhone 17 and Samsung Galaxy S26 family all show one thing in common: a camera bar that looks like it was ripped straight from a Google Pixel.

Latest from Android Central
7 小时前
A Cynical Read on Anthropic’s Book Settlement

MG Siegler, writing at Spyglass: And so you can’t help but wonder if part of the equation in this settlement wasn’t decidedly more cynical. Fresh off a new massive fundraise — one in which they raised far more than they were initially targeting, I might add — Anthropic has a lot of money. More than perhaps all but one of their competitors on the startup side. By settling for $1.5B, is Anthropic sort of pulling up a drawbridge, making it so that other startups can’t possibly come into their castle? I mean, am I crazy? I’m not so sure I am. At $1.5B, there are only a handful of companies that could afford to pay such fines. Certainly OpenAI is one. Maybe xAI. And of course all the tech giants like Apple, Amazon, Microsoft, Google, and Meta. But could any other startup that has done any level of model training with such data? Probably not. Kind of dastardly when you think about it this way.  ★

Daring Fireball
7 小时前
百度网盘客户端YunDetectService服务 OpenSafeBox 远程命令执行漏洞

百度网盘Windows客户端存在远程命令执行漏洞,攻击者可利用OpenSafeBox方法执行任意命令,导致系统失陷。

FreeBuf网络安全行业门户
1 天前
百度网盘客户端YunDetectService服务 OpenSafeBox 远程命令执行漏洞

百度网盘Windows客户端存在远程命令执行漏洞,攻击者可利用OpenSafeBox方法执行任意命令,导致系统失陷。

FreeBuf网络安全行业门户
1 天前
This battery 'beast' smartwatch is a ridiculous 69% off during Amazon's leftover Labor Day sale

Spending only $109 on a Wear OS watch? That's a darn rare deal to find, let alone one that lasts at least three days per charge.

Latest from Android Central
8 小时前
Android 16 on the Pixel 10 is a step in the right direction, but there are still changes I wanna see

The Pixel 10 brought Google's updated Material 3 Expressive UI, which came with some welcome changes. However, the Pixel UI still lacks other software quality-of-life features found on other Android phones.

Latest from Android Central
8 小时前
What does Google's big court 'win' mean for us?

Google won't have to sell off Chrome or Android, and it will be mostly business as usual for billions of consumers.

Latest from Android Central
10 小时前
News Weekly: Galaxy S25 FE is here, Google Pixel 10a leaks, Lenovo's new tablet steals the spotlight at IFA, and more

Samsung launches the Galaxy S25 FE, Pixel 10a might show up without much change, Lenovo announced two new tabs at IFA 2025, Google pushes out September patch to its Pixels, and Android users finally get a whole host of new features to experiment with.

Latest from Android Central
12 小时前
GhostAction攻击窃取GitHub项目中3325个机密凭证

GhostAction攻击窃取GitHub 3325个机密凭证,成最大供应链入侵事件!

FreeBuf网络安全行业门户
21 小时前
数百万台冰箱、冰柜等冷藏设备或因控制器漏洞面临失控风险

Frostbyte10漏洞威胁冷链与商用建筑控制系统安全,攻击者可远程操控设备,引发供应链中断和公共安全风险。

FreeBuf网络安全行业门户
2 天前
GhostAction攻击窃取GitHub项目中3325个机密凭证

GhostAction攻击窃取GitHub 3325个机密凭证,成最大供应链入侵事件!

FreeBuf网络安全行业门户
21 小时前
数百万台冰箱、冰柜等冷藏设备或因控制器漏洞面临失控风险

Frostbyte10漏洞威胁冷链与商用建筑控制系统安全,攻击者可远程操控设备,引发供应链中断和公共安全风险。

FreeBuf网络安全行业门户
2 天前
企业级防火墙iptables规则设计与优化实战:从入门到精通的完整指南

资深运维工程师分享企业级iptables防火墙实战经验,从DDoS防护到性能优化,助你打造坚不可摧的第一道防线。

FreeBuf网络安全行业门户
2 天前
企业级防火墙iptables规则设计与优化实战:从入门到精通的完整指南

资深运维工程师分享企业级iptables防火墙实战经验,从DDoS防护到性能优化,助你打造坚不可摧的第一道防线。

FreeBuf网络安全行业门户
2 天前
Leaked Galaxy S26 Edge CAD renders reveal its peculiar design

Life-like renders of the alleged Galaxy S26 Edge have leaked and show off the device in a new square, flat design with a massive camera island on the back.

Latest from Android Central
14 小时前
如何使用 macOS 重置 HomePod mini

我有两个 Homepod mini,因为搬家,一个 HomePod 的 WiFi 已经链接不上了,所以需要重置 […]

白宦成 - Just Keep Shipping
14 小时前
Nothing starts teasing an Ear 3 launch, says you'll find it 'soon'

Nothing started teasing a new product on X, dubbed the Ear (3).

Latest from Android Central
15 小时前
At IFA 2025, you can order a custom Zagg screen protector like a coffee

I tried Zagg's on-demand screen protector service at IFA 2025, and I was blown away — here's how it works.

Latest from Android Central
15 小时前
OnePlus makes its shift from Hasselblad official, debuts DetailMax Engine

OnePlus CEO officially confirmed that the company will depart from Hasselblad in favor of a new, in-house imaging engine.

Latest from Android Central
16 小时前
AYN Odin 3 is the first Snapdragon 8 Elite handheld, starting at just $299

After weeks of teasing and waiting for the Thor to launch, AYN has finally revealed everything there is to know about the AYN Odin 3. And there are a few surprises in store for us.

Latest from Android Central
20 小时前
Zabbix漏洞复现汇总

Zabbix各版本漏洞汇总,将网上的poc整理然后部分复现笔记记录一下,大佬勿喷,可以直接跳过。

FreeBuf网络安全行业门户
2 天前
Zabbix漏洞复现汇总

Zabbix各版本漏洞汇总,将网上的poc整理然后部分复现笔记记录一下,大佬勿喷,可以直接跳过。

FreeBuf网络安全行业门户
2 天前
FreeBuf周报 | 史上最大规模DDoS攻击;1.1.1.1 DNS服务误发TLS证书事件

各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!

FreeBuf网络安全行业门户
2 天前
GOP may finally succeed in unrelenting quest to kill two NASA climate satellites

One scientist says it's like buying a car and running it into a tree to save on gas money.

Ars Technica
1 天前
FreeBuf周报 | 史上最大规模DDoS攻击;1.1.1.1 DNS服务误发TLS证书事件

各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!

FreeBuf网络安全行业门户
2 天前
告别算法“天书”,Go程序员的学术伪代码“翻译”指南

本文永久链接 – https://tonybai.com/2025/09/06/gopher-pseudocode-translation-guide 大家好,我是Tony Bai。 你是否曾在阅读顶会论文时,感觉其中的算法描述像一本晦涩难懂的“天书”?那些看不太懂的数学符号、奇特的箭头和看似代码又无法编译的语句(如下图),是不是常常让你望而却步,感叹理论与实践之间隔着一道鸿沟? 别担心,这不是你的问题。你遇到的正是连接学术象牙塔与工程世界的桥梁——伪代码 (Pseudocode)。它并非一门具体的编程语言,而是算法世界的“通用语” (Lingua Franca),旨在剥离所有语言特定的语法噪音,只保留逻辑的纯粹核心。 对于我们工程师而言,掌握伪代码的阅读技巧,就像是学会了一门新的“翻译”艺术。这门艺术能让你直接与算法设计者的思想对话,将世界上最聪明的头脑的智慧,转化为你手中坚实、高效的主流编程语言的代码。 本文就是你的学术伪代码“翻译”指南。我们将从最基础的符号“字母表”开始,探索不同风格的伪代码“文体”,通过完整的“翻译”实战,让你最终不仅能读懂,更能欣赏伪代码之美,并自信地将任何算法“天书”都转化为优雅的编程语言实现(本文将以Go语言为例)。 罗塞塔石碑 —— 破译伪代码的核心符号 任何翻译工作都始于对基本词汇的掌握。伪代码的符号系统虽然看似五花八门,但其核心元素却非常稳定。让我们一同来构建我们的“罗塞塔石碑”,将最常见的伪代码符号与 Go 语言进行映射。 1. 赋值操作: ← (The Left Arrow) 这是伪代码最具标志性的符号,代表赋值。 伪代码: max_val ← A[0] i ← 1 为什么用 ← 而不是 =? 为了在学术上严格区分赋值 (Assignment) 和 相等判断 (Equality Test)。在算法和数学语境中,= 通常是逻辑断言,表示“等于”。← 则清晰地表达了“将右边的值赋予左边变量”这一动作,杜绝了歧义。 Go “译文”: maxVal := A[0] // 声明并赋值 i := 1 // [...]

Tony Bai
1 天前
(Podcast) Downstream 102: Just Like Television

Now that David Ellison owns Paramount, what’s next? Also, your letters and our TV picks! [Downstream+ subscribers also get: K-Pop Demon Hunters, Wheel & Jeopardy & Sesame Street stream, Apple TV+ price hike, and binging “The Paper.”]…

Six Colors
1 天前
36氪
简书 - 创作你的创作
要闻 - 中国日报网
paper - Last paper