首页 文章 精选 留言 我的

精选列表

搜索[手游加固],共7865篇文章
优秀的个人博客,低调大师

记一次“有手就行”的从SQL注入到文件上传Getshell的简单过程

0x01 前台SQL注入 漏洞原理 SQL 注入漏洞的原理是应用程序没有对用户输入进行充分的验证和过滤,导致攻击者可以在输入框中插入恶意的 SQL 代码。当应用程序将用户输入的数据拼接到 SQL 查询语句中时,攻击者插入的恶意代码也会被执行,从而绕过身份验证和访问控制,直接访问或修改数据库中的数据。 1、查找注入点。 如果要对一个网站进行SQL注入攻击,首先就需要找到存在SQL注入漏洞的地方,也就是寻找所谓的注入点。可能的SQL注入点一般存在于登录页面、查找页面或添加页面等用户可以查找或修改数据的地方。 交互点一般是搜索栏、留言版、登入/注册页面、以及最利于观察的搜索栏的地址如果类似于http//xxxxxx/index.phpid=1这种很大程度存在注入当然有些注入点不会这么一眼看出会有些比较复杂例如http://xxxxxx/index.phpx=home&c=View&a=index&aid=9这样的地址其实也可能存在注入。 如果应用程序未对用户输入进行充分的验证和过滤,就容易受到 SQL [注入攻击] 根据如上所述先去查看和数据库有交互点的地方,一般先去找搜索框,特别是这种可以查询年份和编号的地方,和用户数据交互的可能性最大。 使用Wappalyzer简单看一下网站的框架和使用的语言 经过查看找到一处与数据库有数据交互的搜索编号的搜索框 可以直接输入一个单引号看看有没有报错,sql注入加单引号的原因是为了让sql语句发生错误,从而得知其有没有过滤措施 芜湖,直接爆SQL语句错误。。。 返回前面的搜索框输入' and sleep(10)# 还是直接报错,没什么waf防护拦截。 既然你这么脆弱,我就不客气了,直接丢sqlmap一把梭。。。。。 【---- 帮助网安学习,以下所有学习资料免费领!领取资料加 we~@x:dctintin,备注 “开源中国” 获取!】 ① 网安学习成长路径思维导图 ② 60 + 网安经典常用工具包 ③ 100+SRC 漏洞分析报告 ④ 150 + 网安攻防实战技术电子书 ⑤ 最权威 CISSP 认证考试指南 + 题库 ⑥ 超 1800 页 CTF 实战技巧手册 ⑦ 最新网安大厂面试题合集(含答案) ⑧ APP 客户端安全检测指南(安卓 + IOS) 2、测试 在搜索框随便输入一个简单的数据,使用yakit工具拦截等一下点击搜索发送的数据包。 拦截的数据包: 注入点在mz17Condition.searchCaseId=这个参数,在这个参数后面加上*号,让等一下使用sqlmap工具测试的时候直接测试这个测试,要不然会从头开始每一个参数都会测试,浪费时间,把数据包复制到txt文件里面。 使用sqlmap工具测试txt文件里面的数据sqlmap命令: --random-agent 随机使用HTTP用户代理头。 --level 分为1-5,默认为1,检查cookie至少为2,检查User-Agent等级至少为3,5级包含的payload最多,会自动破解出Cookie、XFF等头部注入,对应的速度也会比较慢。 --risk 等级为0-3,默认为1,会检测大部分的测试语句,等级为2时会增加基于事件的测试语句,等级为3会增加or语句的SQL注入测试 sqlmap.py -r .\9.txt --random-agent --level 5 --risk 3 果然直接跑出来了,注入类型有布尔和报错,后端还是IBM DB2数据库,第一次遇见。。。。 话不多说直接跑库,看看可以获取到后台的密码sqlmap.py -r .\9.txt --random-agent --level 5 --risk 3 --dbs 只跑出了一个库,看提示,感觉是当前注入的用户权限不够大sqlmap.py -r .\9.txt --random-agent --level 5 --risk 3 --is-dba 后面跑了一下爆出来的数据库,里面没啥有用的信息。。。。拿不了shell继续测试别的地方 0x02 万能密码后台登录 前面的前台SQL注入没什么大用拿不了shell以后,继续测试别的漏洞,前台基本没什么东西,看向后台。 1、测试 使用dirsearch工具扫描网站目录,扫描出网站后台。 访问后台url 按照惯例后台登录必试弱口令admin/123456、admin/12345、admin/admin、admin/admin888、system/123456。。。。都试了一遍没成功,看见没验证码又不限制登录错误次数,直接去跑字典,结果。。。。没爆出来。。。。 看向用户注册,鼓捣了一阵子发现根本就是摆设,填写信息点击注册没反应,抓包查看发现根本没有数据包发送出去,鸡肋。。。。 在一筹莫展的时候,突然想到前台有SQL注入漏洞,后台会不会也有呢。。。。 原理 万能密码利用的原理就是在后台登陆页面没有对用户输入的内容进行验证,此时程序所用用户输入的数据都合法的,所以这个时候无论是合法的管理员还是非法的入侵者所输入的数据都是被信任的,非法入侵者正是利用这一特点来进行非法登录的。 当我们在这些语句中添加一些参数时,就可以去数据库中查询账号和密码。 添加参数后,语句差不多是这样: select*fromuserwhereusername='a'ortrue#' and password='pass' 其中,#在SQL中是注释符,注释符后面的内容不起作用。 所以,实际上后台得到的有效代码是这样的: select*fromuserwhereusername='a'ortrue 其中or true 会使SQL语句恒成立,从而查询出数据库中的所有账号和密码,从而使我们成功登录。 除了 # 以外, -- 也是SQL中的注释符,但SQL的语法格式规定--和后面的注释内容必须间隔一个空格。 所以拼接到语句中大概是这样的: select*fromuserwhereusername='a'ortrue-- a' and password='pass' 也就是说:a' or true -- a经过SQL的转化后,结果等价于 a’ or true #。 SQL中规定,非布尔类型的数据参与比较运算时,会转化为布尔类型再参与运算。比如 or 1 或者 or 1=1 ,会转化为布尔类型的 true 再参与 or 的比较运算,也就是变成 or true ,同样能使条件恒成立,从而登录成功 简单来讲就是:a' or 1 # 或者 a' or 1=1 # 等价于 a' or true #。 当我们在登录界面输入 【万能密码】 比如 admin’ # 以后,后端会将我们输入的参数拼接到SQL中,大概是下面这样 select*fromuserwhereusername='admin' #' and password='pass' 由于 # 在SQL中是注释符,注释符后面的内容不起作用,所以真正执行的SQL大概是下面这样 select*fromuserwhereusername='admin' SQL只会在数据库中查询用户名,而不是同时查询用户名和密码,这就意味着,只要用户名正确,就可以登录成功。 继续测试 使用万能密码继续测试admin' or 1=1--+ 点击登录以后会跳转到这错误页面,好像有戏! 更换一个万能密码payload:admin' or 1=1# 芜湖报错!!!根据报错提示尝试闭合 尝试万能密码闭合能不能直接进入后台,使用自己收藏的万能密码txt去Fuzz用户名 抓取输入登录框用户名的数据包 这里使用burp suite工具继续爆破 加入自己收集的万能密码payload,进行测试 芜湖302跳转了应该是成功了使用payload测试看看 最终构造万能密码payload:admin' or '2'='2# 进入后台!!!,登录的用户为管理员用户!!! 0x03 后台getshell 1、测试 进了后台而且还是管理员的账号,就好办了,查找上传点,结果一番点点点、看看看,在网站信息维护找到上传点。 点击添加 填写好状态编号和数量 设置主页新闻图片的位置选择文件 设置一张图片码 使用Webshell_Generate生成哥斯拉jsp的webshell 生成名为ceshijsp.jpg的哥斯拉码 选择这个cheshijsp.jpg的图片 使用burp suite工具拦截点击确定时候发送的数据包,把后缀为jpg改为jsp 修改后缀为jpg以后,发送修改好的数据包,取消拦截。 因为发送出去的数据包试没有回显回来上传webshell jsp码的地址,访问首页,新闻动态的第一张图片就是刚刚上传的jsp码,右键打开新的标签可以看到完整的图片地址。 得到webshell地址 使用哥斯连接 root最高权限!!! 0x04 总结 要多做尝试不要气馁。。。。

优秀的个人博客,低调大师

阿里云“2020采购季”活动规则攻略,折扣福利不能错过领取第一手资源

2020阿里云开春采购季活动已经开启,今年的采购季可以逛些啥呢?有啥福利呢?别着急我们先从已开放的活动页面看起,活动分为两个时间阶段: 采购季时间: 预热期:2月24日-~~ 预热期你可以干嘛?领取大礼包,报名淘宝红包。把该领的都领了,正式期开启后直接下单,享受福利! 正式期:3月2日-~~ 在这段时间里,想买啥就买吧,别忘了把想买的产品加入购物车噢,特惠产品叠加购物车满减,更划算噢! 采购季地点: www.aliyun.com/sale-season/2020/procurement 一、新用户福利专场 活动期间,用户购买爆款产品买一送二!活动期间,汇聚新用户专享福利折扣低至1折活动期间,新用户下单即可抽取iPhone11 Pro 新用户福利专场:https://www.aliyun.com/sale-season/2020/procurement-new-members 二、消费满额可领淘宝红包 新购累计满3000元即有机会领淘宝现金红包,仅限报名用户参与! 活动报名时间:2020 年 2月 24日至消费金额累计时间:2020 年 3月 2日至 淘宝红包领取时间:2020年4月7日10:00 至 2020年4月30日 24:00淘宝红包使用时间:红包领取后60天内淘宝现金红包金额计算规则如下, 累计消费金额满3000元的订单,可领100元淘宝现金红包;累计消费金额满10000元的订单,可领200元淘宝现金红包;累计消费金额满20000元的订单,可领300元淘宝现金红包;累计消费金额满30000元的订单,可领400元淘宝现金红包阿里云将按照上述规则,根据用户在活动期间满足有效消费金额门槛的订单(新购、升级、续费)计算出可领取的淘宝现金红包金额,用户支付成功后在采购季活动会场即可查看红包领取资格和金额,每个用户可按消费的最高金额领取1次淘宝红包。 三、新用户爆款产品购买 更多爆品快戳 这里 那么,今年的采购季具体有啥福利呢?请看下图,一张图带你玩转今年的阿里云采购季。

优秀的个人博客,低调大师

我国企业上云空间巨大,工信部五手段加速云计算产业发展

在今天召开“第九届中国云计算标准和应用大会”上,工业和信息化部信息化和软件服务业司副司长董大健表示,我国企业上云空间巨大,云计算会迎来新一轮更为广阔的蓬勃发展机遇期。下一步,工信部将从五方面入手推动云计算产业快速发展。 董大健指出,在产业规模方面,我国云计算产业近年来保持强劲发展态势,年均增速超过30%,是全球增速最快的市场之一。今年前三季度,骨干云服务商收入继续保持高速增长,部分企业同比增长实现翻番,软件企业向云计算转型的步伐不断加快,产业结构持续优化,涵盖:咨询设计、部署运营、维护的产业链条逐步完整。 “虽然我们取得很大成绩,但我国企业、相关政府部门、公共部门系统上云空间还巨大。”董大健指出,“去年统计数据显示,我国上云做的比较好的省份浙江省企业上云率刚刚突破10%,这与国际发达国家美国相比还有非常大的发展空间,云计算会迎来新一轮更为广阔的蓬勃发展机遇期。” 在技术创新方面,骨干企业在大规模并发处理、海量数据存储等关键核心技术和容器微服务等新兴领域不断取得突破,有效满足了异地用户并发场景下各类复杂应用需求。云服务商还面向人工智能应用构建开放平台,推出区块链即服务的业态,培育形成诸多新模式。 董大健表示,在行业应用方面云计算应用从互联网行业向制造、金融、交通、能源等更多行业融合渗透。在制造领域多地深入推进工业云发展,作为推动两化深度融合发展工业互联网的关键抓手,企业上云有序推进。今年前三季度浙江、山东、河南、广东等五地新增上云企业数量超过15万家,有力促进各行业数字化转型。 此外,在云计算快速发展中标准和开源引领带动作用日益突显,2015年印发《云计算标准化体系建设指南》以来,累计发表国标31项,指导相关单位积极参与国际标准化工作,构建较为完备的云计算标准体系。开源社区日益繁荣,促进企业加快创新步伐,目前在国际主流开源社区中我国产业力量发挥越来越重要的作用,有力支撑云计算生态体系的发展。 “展望未来,容器、微服务、开发运维一体化等涌现,为云计算发展注入新活力,5G、工业互联网、大数据等新技术与云计算的融合发展日趋深入,正不断扩大云计算的应用空间。云计算技术创新和产业格局标准的步伐将不断加快。在推动经济质量变革、效率变革、动力变革方面将发挥更为重要的作用。”董大健透露,工信部将从五方面入手,加快推进云计算为代表的新一代信息通信产业发展,全面推动与实体经济的深度融合助力我国实现经济高质量发展。 一是营造良好的发展环境,深入贯彻落实《培育信息产业新业态》的意见,持续优化发展环境,规范云计算市场,培育龙头骨干企业。 二是坚定不移贯彻实施创新驱动发展战略,加强产学研用各方面协同,以应用倒逼创新,在开源社区积极吸收和贡献先进成果,加快突破核心技术,加快云计算在自主基础软硬件平台上的适配迁移,推动云计算以5G、工业互联网、大数据、人工智能、区块链等技术融合创新。 三是深入推动企业上云应用云,推动云服务商和行业企业加强供需对接,丰富云产品服务供给,促进更多信息系统向云平台迁移,普及深化云计算应用,制定企业上云效果评价标准,发挥企业上云的标准示范作用,引导企业循序渐进深度上云。 四是完善云计算的标准体系,以开源、混合云、多云管理为切入点,结合大数据、人工智能、区块链等技术融合需要,不断完善优化标准体系,加快标准研制和应用推广,积极参与国际标准制定,以标准为引领,深入开展云服务能力评测,持续扩大覆盖范围,促进企业加快提升技术水平和服务能力。我们也要以标准为抓手,促进不同的云的技术路线的互联互通和融合发展。 五是打造安全保障体系,准确把握安全与发展的关系,结合云计算特点制定完善相关信息安全管理制度,增强网络安全技术支撑和服务能力,不断健全安全防护体系,切实保障云计算环境下的网络信息安全。

优秀的个人博客,低调大师

JavaScript高级编程第四章(变量,作用域,内存问题)的学习摘录 纯手打

第四章 变量,作用域和内存问题 JavaScript不允许直接访问内存的位置,也就是说不能直接操作对象的内存空间。在操作对象时,实际上是在操作对象的引用而不是实际的对象。为此,引用类型的值时按引用访问的。 动态的属性: 只有给引用类型的变量添加,修改,删除属性;如: var person=new Object(); person.name="sdf"; alert(person.name); //"sdf" 创建了一个对象保存在了变量person中然后为其添加了name属性 但是如果给基本类型的值添加属性就会失败 举例: var name=""sdf"; name.age=23; alert(name.age); //undefined 复制变量值: 基本变量值是重新创建了一个新的变量 引用变量值是 相当于指针,两个指向同一个对象 传递参数: 是值传递 相当于将外部的值复制给函数内部 如果是基本变量值 则内部修改不影响外部值 ,因为是复制过来的值 如果是引用变量值 则相当于将指针值复制给函数内部 ,函数内部如果对指针指向的内容进行操作,就会影响外部指针指向的内容 但是 如果内部的指针先给内存赋值操作,外部指针也可以访问被修改的内容,如果内部指针指向新的对象再进行操作 ,则不影响外部。 检测类型: var s="sdf"; var b=true; var i=22; var u; var n=null; var o=new Object(); alert(typeof s); //string alert(typeof b); //boolean alert(typeof i); //number alert(typeof u); //undefined alert(typeof n); //object alert(typeof o); //object 使用typeof检测函数时,该操作符会返回“function” 对正则表达式应用typeof 会返回“function”。在IE和Firefox中 会返回“object”; 检测基本数据类型时typeof是个好的助手,但是检测引用类型时用处不大。如果想要知道一个什么类型的对象。用instanceof操作符。举例: alert(person instanceof Object); 始终返回true alert(person instanceof Array); 变量person是Array? alert(person instanceof RegExp); 如果使用instanceof操作符检测基本类型的值,则操作符始终返回false,因为基本类型不是对象。 执行环境及作用域: 每个函数都有自己的执行环境 当一个代码在一个环境执行的时,会创建变量对象的一个作用域链:用途是保证对执行环境有权访问的所有变量和函数的有序访问。全局执行环境的变量对象始终都是作用于的最后一个对象。 例子: <script type="text/javascript"> var color = "blue"; function changeColor(){ if (color === "blue"){ color = "red"; } else { color = "blue"; } } changeColor(); alert("Color is now " + color); </script> 作用域的前端,始终时当前执行的代码所在环境的变量对象,然后一层层往外扩展,逐级向后回溯。 函数changeColor()的作用域链包涵两个对象:他自己的变量对象和全局环境的变量对象。可以在函数内部访问color,就是因为在这个作用域中找到了它。 举例: <script type="text/javascript"> var color = "blue"; function changeColor(){ var anotherColor = "red"; function swapColors(){ var tempColor = anotherColor; anotherColor = color; color = tempColor; color, anotherColor, and tempColor 都可以访问 } //color and anotherColor 可以访问, but not tempColor swapColors(); } changeColor(); //只能访问 color alert("Color is now " + color); </script> 以上代码共涉及了三个执行环境:全局环境,changeColor()的局部环境 和swapColors()的局部环境 意思就是说 内环境可以通过作用域链访问所有的外部环境,但是外部环境不能访问内部环境中的任何变量和函数。每个函数都是向上搜索作用域,以查询变量和函数名。 延长作用域链 try-catch语句的catch with语句 两个语句都会在作用域链的前端添加一个变量对象。 对with来说,会将指定的对象添加到作用域链中。对于catch来说,会创建一个新的变量对象,其中包涵了被抛出的错误对象的声明 举例: <script type="text/javascript"> function buildUrl() { var qs = "?debug=true"; with(location){ var url = href + qs; } return url; } var result = buildUrl(); alert(result); </script> with语句内 可以访问location中的属性和方法, 而且定义了一个url的变量,因而url就成了函数执行环境的一部分,所以可以作为i函数的值被返回。 重要:没有块级作用域: 在其他类c语言中 for循环和if判断句内的局部变量在代码结束后被销毁 但是在javascript中 不会 即使是在代码结束后,也依旧会存在与外部的执行环境 和普通的函数不同 ,因为在函数里面变量是局部的 得和for和if区分开例子: <script type="text/javascript"> if(true){ var color="blue"; } alert(color) //"blue" </script> 声明变量: 使用var声明变量会被自动添加到最接近的环境中。在函数内部最接近的环境就是函数的局部环境。在witch语句中,最接近的环境是函数环境。如果初始化变量时没有使用var声明,该变量会自动被添加到全局环境中: <script type="text/javascript"> function add(num1, num2) { sum = num1 + num2; return sum; } var result = add(10, 20); //30 alert(sum); //30 </script> sum 没有用var定义 所以它是全局变量 后面的代码依旧可以访问它。 重要提醒:建议在初始化变量前,一定要先声明,这样可以避免错误。 查询标识符: 举例: <script type="text/javascript"> var color = "blue"; function getColor(){ return color; } alert(getColor()); //"blue" </script> 为了确定变量color的值,它向上搜索,首先搜索getColor()的变量对象,查找是否有color的标识符。在没有找到的情况下,搜索继续道下一个变量对象(全局环境的变量对象)然后寻找color的标识符。是沿着作用域链向上搜索的,一直追溯到全局环境的变量对象中。 在搜索的过程中 如果局部环境中存在同名的标识符,就不会使用父环境中的标识符 访问局部变量要比访问全局变量更快,因为不用向上搜索作用域链。 举例: <script type="text/javascript"> var color = "blue"; function getColor(){ var color = "red"; return color; } alert(getColor()); //"red" </script> 垃圾收集; 1.有自动垃圾收集机制,找到那些不再继续使用的便利啊个,然后释放其占有的内存,为此垃圾收集器会按照固定的时间间隔周期性得执行这个操作。 最常用的垃圾收集方式是标记清除 2.引用计数:COM是基于引用计数的。如果有循环引用就无法销毁 因为引用次数不可能为0 引用循环是对象A包含了一个指向对象B的指针,对象B包涵了一个指向A的指针 解决方案是将两个指针指向null来断开原生JavaScript对象与DOM元素之间的连接。 性能问题 : 在有的浏览器中可以触发垃圾收集过程,但不建议这么做。 在IE中调用window.CollectGarbage()方法会立即执行垃圾回收。 在Opera7中及更高版本,调用window.pera.collect()也会启动垃圾收集例程。 管理内存 : 分配给Web浏览器的可用内存数量通常比分配给桌面应用程序的少,这样的目的是出于安全方面的考虑,防止运行JavaScript的网页耗尽全部系统内存而导致系统崩溃。 内存限制问题还影响变量的分配内存,调用栈以及在一个线程中能够同时执行的语句数量。一旦数据不再使用,最好将其设置为null来释放其引用,这一做法适合大多数的全局变量和全局对象的属性。局部变量会在他们离开执行环境时自动解除引用。不过解除一个值的引用不是意味着自动回收改制所占用的内存。接触引用的真正目的时让值脱离执行环境,以便垃圾收集器下次运行时将其回收。 基本类型和引用类型总结: 1.基本类型在内存中占固定大小的空间,因此被保存在栈内存中 2.从一个变量向另一个变量复制基本类型的值,会创建这个值的一个副本。 3.引用类型的值时对象,保存在堆内存 4.包含引用类型值的变量实际上包含的并不是对象本身,而是一个指向该对象的指针 5.从一个变量向另一个变量复制引用类型的值,复制的其实时指针,因此两个变量最终都指向同一个对象。 确定一个值是哪中基本类型可以使用typeof操作符,而确定一个值是哪种引用类型可以使用instanceof操作符 所有变量都存在与一个执行环境,这个执行环境决定了变量的生命周期,以及哪一部分代码可以访问其中的变量 以下是关于执行环境的总结: 1.执行环境有全局执行环境和函数执行环境之分 2.每次进入一个新的执行环境,都会创建一个用于搜索变量和函数的作用域链 3.函数的局部变量不仅有权访问函数作用域中的函数,而且有权访问其父环境,乃至全局环境 4.全局环境只能访问在全局环境中定义的变量和函数,而不能访问局部环境中的任何数据 5.变量的执行环境有助于确定应该何时释放内存 垃圾回收总结: 1.离开作用域的值江北自动标记为可以回收,因此将在垃圾收集期间被删除 2.“标记删除”是目前主流的垃圾收集算法,这种算法的思想是给当前不使用的变量的值加上标记,然后再回收其内存 3.另一种垃圾收集算法:“引用计数” 跟踪记录所有值被引用的次数 目前不再使用,但是在IE中访问非原生JavaScript(如DOM元素)时,这种算法任然可能会导致问题 4.当代码中存在循环引用现象时,“引用计数”算法就会导致问题 5.接触变量的引用不仅有助于消除循环引用现象,而且对垃圾收集也有好处。应该及时接触不再使用的全局对象,全局对象属性,以及循环引用变量的引用

优秀的个人博客,低调大师

软硬两手抓,英特尔与阿里云携手推进云基础设施创新

作为一年一度的中国乃至全球的云计算大事件,阿里巴巴2017杭州云栖大会在前几天刷了无数次屏。在众多崭新发布的产品、内容背后,云计算正在从最基础的“云端化”向更加复杂的产品细分、技术组合创新甚至是“AI化”发展。 反过来看,新趋势一个接一个,但它们并不是无根之水,依旧需要各种基础的云计算软硬件提供能力和创新源动力。这也是为什么阿里云会选择英特尔合作,后者也是本次大会唯一的战略合作伙伴。 究竟这个中国互联网巨头和硅谷技术巨头的组合,都擦碰出了哪些火花?雷锋网(公众号:雷锋网)在这里就结合云栖大会上全新发布的信息和各种产品技术细节为你盘点一番。 未来的数据中心 在云栖大会的英特尔分论坛上,英特尔数据中心事业部副总裁、创新预研及架构事业部总经理Dhiraj Mallick首先表示:“企业的数字化转型,将带来第四次工业革命。”根据英特尔的估计,20

优秀的个人博客,低调大师

用 WorkBuddy 手搓一个 RTTY 解码器:从音频到文字的完整实战 #WorkBuddy#

事情要从我柜子里那台收信机说起。业余无线电玩久了,光听语音总觉得差点意思——短波上除了人声,还有一大片"滋滋"的数字模式信号。其中 RTTY(Radio Teletype,无线电传打字机)是最老牌的一种,1940 年代就有,用两个音调的频移键控(FSK)把文字传出去,波特率才 45.45,比拨号上网还慢一个数量级。

优秀的个人博客,低调大师

我手搓了个离线看板把它扒开了

我用WorkBuddy做Vibe coding快三个月了,前不久忽然发现一个不对劲:每天让它写代码、查文档、跑任务,积分哗哗的掉,各种模型思来想去,却完全不知道钱烧哪了——我都用了什么模型?模型的性能到底怎样?哪个会话最费token?哪天的报错率突然飙升?这些使用数据,似乎是个黑盒?Workbuddy提供了一些查询窗口但离我的想法还很远。

资源下载

更多资源
腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

WebStorm

WebStorm

WebStorm 是jetbrains公司旗下一款JavaScript 开发工具。目前已经被广大中国JS开发者誉为“Web前端开发神器”、“最强大的HTML5编辑器”、“最智能的JavaScript IDE”等。与IntelliJ IDEA同源,继承了IntelliJ IDEA强大的JS部分的功能。

用户登录
用户注册