首页 文章 精选 留言 我的

精选列表

搜索[开源洗白],共10011篇文章
优秀的个人博客,低调大师

2019 Real World CTF举行 白帽黑客上演“神仙打架”

12月7日,由长亭科技举办的2019 Real World CTF国际网络安全大赛在北京正式拉开帷幕。本次大赛以“Hack the real”为主题,为期两天的盛会囊括“国际网络安全大赛”“阿里云安全挑战赛”“安全训练营”“技术论坛”“Hack Valley”五大板块,国际网络安全战队、行业专家齐聚一堂,共同打造一场极客盛典。 上午9点,12支入围线下总决赛的知名国际战队悉数亮相。他们中有来自卡内基梅隆大学的明星战队PPP,有荣获过多年Hack.lu CTF冠军的波兰战队 Dragon Sector,有2018年世界排名第四的日本战队TokyoWesterns,还有CTFtime实时排名第二名的Balsn……高手云集,再次开启一场基于真实世界的网络安全超强博弈。 比赛现场 在充满科技感的赛场里,12强战队各自据守一方“阵地”。选手以外国面孔居多,共同的特征就是“年轻”和“专注”。他们时而深思,时而队内交流,时而在键盘上飞速敲击,紧张的氛围笼罩全场。通过现场大屏幕上闪现的代码和画面,观众能真切感受到,一场看不见硝烟的战争已经打响。 选手认真应战中 在另一个会场,备受瞩目的阿里云安全挑战赛也同步“开战”。作为全球初次将公有云真实售卖级产品进行赛题设计的赛事,本次挑战赛面向广大白帽子开放阿里云相关产品,欢迎选手通过实战验证阿里云产品的安全性和稳定性。大赛特别设置了高达500万的总奖金池和最高60万元的单项奖金,打破了过往奖金记录。 此外,大赛特色项目、正式开班的Real World CTF安全训练营也于12月7日同步启动。安全训练营邀请到了长亭科技资深安全研究员、2018 GeekPwn名人堂成员、2019 DEF CON CTF Final季军张焱宇(f1yyy),前蓝莲花战队核心成员0CTF 2019 Final冠军、r3kapig战队队长李冠成(Atum),清华大学网络与信息安全实验室成员、蓝莲花战队成员裴中煜(BrieflyX),蚂蚁金服光年实验室安全专家、蓝莲花战队早期核心队员邓袁(scdeny)这四位资深专家作为导师,分别围绕“虚拟化安全”“Real World CTF通用漏洞利用方法论”“Linux内核安全”“浏览器安全”四大核心课程,带来一场理论与实践结合的网络安全实训。 “Hack Valley”则作为Real World CTF的传统板块,再次让现场观众沉浸式体验了网络安全技术的发展。Hack Valley 共设置了7个单元,包括“黑客利器安全审计”“人脸识别安全解密”“Run Robot Run”“留心兔子洞里的陌生人”“王牌A计划”“盗‘梦’空间”“光龙之外”等主题;通过专业工具和指导,带领现场观众探索、体验、领略新技术风险的发现过程,同时还有“黑客炫技”环节,为观众提供视觉效果惊艳、现场气氛爆棚的破解秀。 “Hack Valley”及长亭科技的展台前,人流络绎不绝 据了解, “国际网络安全大赛”和“Hack Valley”环节均为期两天。12月8日,现场还将举办Real World CTF 技术论坛,来自网络安全业内的多位专家将面向现实世界安全话题,就虚拟化、内核、移动端、智能安全等多个议题,输出高质量,高密度的技术干货。 【责任编辑: 蓝雨泪 TEL:(010)68476606】

优秀的个人博客,低调大师

WorkBuddy --企鹅教师助手:家长也能白嫖的 AI 助教

大家看过我之前的文章,关于workbuddy怎么做skill的文章中,我提到过,我给我小儿子做了一个数学错题解析专家,上周五,我同事发我一份他儿子的作业,说是学校针对每个学生的平时作业错题,定制的个人定制作业,我说这不是我做的那个数学解析专家干的事吗,我要他把他儿子的作业发我,然后把截图发我的那个解析专家

优秀的个人博客,低调大师

当年一穷二白搞微服务……我太难了

在我最初接触微服务的很长一段时间里,有两类问题都困扰着我和团队,这是让我印象最深的两类问题: 没有配合微服务理念的团队 没有配合微服务理念的基础设施 后来,在和一些搞了微服务的同行多次交流后,发现他们当初也面临和我类似的问题。 这次就写写我最早搞微服务遇到的问题。 有些问题放到现在来说,已经有解决办法了,已经算不上问题了。但是无论怎样,这些问题如果能提前意识到,早做准备,会为将来搞微服务的同仁们省下许多的力气。 所以,这篇文章我会着重谈下这两类问题。 一、没有配合微服务理念的团队 当年,我还是一个小开发团队的组长,组里将近 10 个程序员,维护着一个庞大的单体系统。 那时微服务刚出来不久,各种评估后,我们认为把系统拆分成微服务可以带来更大的好处。 但是,对于微服务中提到的团队自治这点,由于当时的职位和经验限制,也无法贯彻这一理念,结果,最后就是把自己折腾了底儿掉。 在谈团队自治的问题之前,我先说说拆分微服务的时候,我们当时的整体交付流程是什么样的。 整体流程很简单,业务提需求给我们开发团队,然后开发团队收到业务需求后开发、测试,最后上线。 我们上线流程也比较传统,先是开发人员把应用打包然后上传到一个运维团队规定的路径,然后才由运维团队发布到生产服务器上。 这种模式开始没什么大问题,可是随着我们拆分服务越拆越多,问题出现了。 我们负责的系统很重要,本身上线比较频繁。再搞了微服务之后,因为服务多了,服务器也多了,使得上线部署变得更繁琐。 这逐渐导致运维团队本就不富余的人手更加捉襟见肘,他们只能加班。结果就是,996 成了家常便饭,运维人员对此颇有怨言。 频繁上线不但连累了运维兄弟,还拖累了其他团队——由于运维人手不足,又导致了我们团队和其他团队项目上线经常出现冲突。 冲突发生后,因为我们的项目是公司核心项目,很自然的,优先级我们会占一些便宜。 其他团队的上线只能不断的调整去和我们错开,或者加班等我们上线后,再由运维安排他们的项目上线。 可见,在我搞微服务初期,微服务划分的快速迭代始终因为团队划分和微服务本身的理念不匹配,导致处处受挫。 如果你要全权负责一套微服务项目的时候,一定要万分注意。因为你本身的团队和微服务理念中的团队自治是不匹配的,这会导致你自己微服务项目的维护出现各种各样问题。 对于这类问题,我建议在初期你就要有所考虑。因为这个风险,或许是技术人员不可控的。 二、没有配合微服务理念的基础设施 在一开始,由于我们的微服务是从单体项目逐渐剥离开来的,所以,在这个时候,服务只有 3、4 个。 但是随着对业务理解越来越深入,开发人员也对服务落地越来越熟悉,服务划分的速度也越来越快了。在很短的时间内,服务一下子从三四个,猛增为了近二十个。 这时候,面对猛然暴增的服务,我一下子不知所措了。 除了上面说到的运维上线的问题,还出现了很多我从未经历过的问题。 1. 定位问题成了一件很奢侈的事 通过采用上线模板和其他工具,好不容易缓解了运维问题。还没轻松几天,紧接着,故障处理又出现问题了。 开始的时候,服务数量少,定位问题,大概稍微琢磨下,就能判断出来。但是,随着服务越分越多,定位问题就很麻烦了。 例如出问题后查日志,原来的服务数量少,查日志直接上服务器就查了。但是,现在服务有接近二十个,还没算集群。挨个服务器查日志定位问题,那几乎不可能。 2. 不能再这样了,不然失败就在眼前 后来,我下了决心,在解决这些问题之前,坚决不能再拆新的服务了。 我主动去和领导沟通了这些问题,得到了领导的支持。然后,又拉着领导和业务团队磨了好几次,终于也让他们同意暂时降低一段时间提需求的频率。 总算能腾出精力解决问题了。 3. 关于问题的思考 这些问题,我统统归类为基础设施的问题。其实,那时候虽然微服务生态还没有完全清晰,但是,我本身大概也总结出了一些套路。 我把需要的基础设施分成了两个类别: 部署发布 日常运维 然后,我分别对这两类基础设施的需求又做了进一步的细化。下面把当时我做的最紧急的一些基础设施需求列了出来: 4. 我控制不了这些问题…… 但是,这里依然还有问题。 比如,这些工具理论上是属于基础设施,是不是需要运维团队来维护?可是运维团队已经对我们的各种上线需求不胜其烦了。 又比如,这些工具当时不成熟,我们还得自己开发改进,而这又要靠谁呢? 当时没有办法,我只能咬牙自己带了几个人,把这些额外的工作承担了下来,由我们几个人专门开发和维护这些工具。 一直到后来,市面上有了成熟的工具链,我本身也升职,可以对技术团队整体去贯彻 DevOps 理念了,才真的从这些任务中解脱开来。 5. 基础设施决定上层建筑啊,同志们 我知道很多公司是技术自己提出来微服务的,提出来的时候,你一定要清楚,微服务这套体系本身, 把以前单体系统的复杂度转移到了技术基础设施上。 很多工作其实是需要自动化的。在踏进微服务这个神坑前,一定要考虑清楚:公司有没有合适的基础设施? 三、落地需要妥协的其他的一些细节问题 微服务理论看上去是很完美的,但是,在现实落地,其实还会有许许多多不太可能马上完美贴合微服务理论的问题。 我大概列举几个重要的: 1. 数据库划分的问题 老实讲,咱们这篇文章本来就是在说一个服务一个数据库的模式。那么按理来讲,严格符合这个模式是最好的。但是,实际落地来讲,中间有太多的弯弯绕绕了。 比如,我们的服务需要划分成四五十个服务,这个时候,数据库划分成同样的四五十个库就不合适了。因为这会引入如下的三个问题: 数据库管理过于复杂——这个是很显然的问题,管理几个数据库和管理几十个数据库,需要投入的人力物力是完全不一样的。每一台数据库本身就是个很复杂的系统,数量越多,出问题的几率也越大,监控难度也越大。 分布式一致性实现太过复杂——数据库数量上来了,因为业务需要,协调数据一致性从原先需要协调几个数据库的状态变成了需要同时协调几十个。复杂度一下子上去了,这也会造成很多不必要的技术问题。 跨库查询相当不方便——这个问题也是一样的,当我们服务划分后,数据库如果也划分的过细,那么以前需要跨几个库查询的业务,就可能变成需要跨十几个库查询。 所以,就落地的时候来讲,还是需要有个业务域的概念。这也是为什么微服务总和领域驱动设计绑定在一起,因为人家天然有个业务域的概念。 这时候,就可以考虑某些业务域,共享一些数据库。比如,订单业务域可以每个服务对应一台数据库,但是,用户业务域可能就可以共享那么一台数据库。 2. 开发框架的问题 我搞微服务比较早,所以,开始做的时候,就是用了 Spring 的框架,然后每个 Tomcat 后面放个服务。 那时候,维护起来真麻烦。因为 Tomcat 本身多了,又和应用不是一体的,同时维护 Tomcat 和应用,非常难受。 后来有了 SpringBoot,情况好了很多。再后来,我们也尝试使用了一阵子 Dubbo。 其实各有自己的不足。 SpringBoot 的不足主要是,用了 SpringBoot,很多时候就不得不用更多的 Spring 其他组件,哪怕它的一些组件很不让人满意。感觉项目中处处 Spring,非得走 Spring 那套规则不可。 Dubbo 的不足主要是能配合的组件很少,我们用 Dubbo 其实很早,但是为了和 Dubbo 配合,有些时候还得做很多额外的开发。比如,当时 Dubbo 本身服务跟踪,也没有通过 RabbitMQ 通信的组件,我们都需要自己开发。 所以,当你要选框架的时候,要考虑清楚,因为微服务本身是一大套生态。如果框架本身选用不合适,后期就得靠自己的技术能力去做硬调整。 3. 一些关键技术何时引入的问题 有些关键技术,我们是逐渐引入的。 因为,引入一个新技术,对我们无论是开发还是维护,引入便利性的同时可能也会引入复杂性。 比如容器技术,我们就是搞了很久了才慢慢引入的。引入容器技术后,很多问题(例如网络、内存)我们就要多想一层,看看是不是因为容器导致了其他问题。 总之,对于一个正在运营的系统,我个人认为引入新技术需要谨慎评估。 最后 以上写的主要是我和团队的经历,可能你会觉得是一家之言。没关系,说的不对的,欢迎指正,虚心接受;说的对的,希望能让给大家一些借鉴 对于一个服务一个数据库说到现在,我说了为什么要分服务,以及如何落地还有带来的一些问题。 对于这种模式,它引入的问题其实非常多,一本书可能都说不完,这里只是举了一些我遇到的一些我记忆里很深刻的问题。 那么,把一套系统改造成一套微服务就需要分服务和分库就完了吗?解决分服务和分库带来的一些问题就完了吗? 那可不是,因为有些问题非得引入一些新的模式才能最好最省心的解决,只有把多种微服务的模式配合起来,才能让微服务这个生态完全的运转起来去替代以前的单体项目生态。 在后面的文章里,我会讲解该怎么用模式去解决一些棘手的性能问题,怎么用模式去平衡读写负载失衡的问题等等。只有通过模式把分服务引起的各种开发问题解决了,一套微服务系统我们才能说架构完全成功了,所以,我会以我的架构经验去把整套微服务架构通过模式去讲清楚一套微服务到底应该如何架构。 你好,我是四猿外,一家上市公司的技术总监,管理的技术团队一百余人。 我从一名非计算机专业的毕业生,转行到程序员,一路打拼,一路成长。 我会把自己的成长故事写成文章,把枯燥的技术文章写成故事。 欢迎关注我的公众号:四猿外

优秀的个人博客,低调大师

白帽GEO的长期策略:真实、可验证内容胜过点击操纵

SEO 的目标是让网页出现在结果页的靠前位置,GEO 的目标是让内容进入 AI 答案的引用席位。二者不是替代关系。GEO 仍需要公开网页召回作为底座,关键词和网页索引依然参与候选内容生成。区别在于,排名思维关注“页面排第几”,引用思维关注“答案是否采用、是否可追溯、实体是否正确”。所谓零点击,描述的是点击路径被缩短为零的一种可能性,不能当作所有用户行为的比例结论。

优秀的个人博客,低调大师

逆向工程 OpenAI API,“白嫖” GPT-4 和 GPT-3.5

近日,一个名为GPT4Free的项目在互联网上声名鹊起;原因在于其提供了对 GPT-4 及 GPT-3.5 免费且几乎无限制的访问。该项目通过对各种调用了 OpenAI API 网站的第三方 API 进行逆向工程,达到使任何人都可以免费访问该流行 AI 模型的目的。 具体来说,GPT4Free 并没有绕过 OpenAI 的付费墙,而是“欺骗” OpenAI API,让它误以为接收的是来自拥有付费 OpenAI 账户的网站的请求。因此,成本其实还是由这些被 GPT4Free 逆向工程了的网站所承担。此外,GPT4Free 还包括了针对不同提示注入攻击的快捷方式,旨在让 GPT-3.5 和 GPT-4 以 OpenAI 不希望的方式运行。 目前已被逆向工程的网站名单有: Website Model(s) poe.com GPT-4/3.5 writesonic.com GPT-3.5 / Internet t3nsor.com GPT-3.5 you.com GPT-3.5 / Internet / good search phind.com GPT-4 / Internet / good search sqlchat.ai GPT-3.5 chat.openai.com/chat GPT-3.5 bard.google.com custom / search bing.com/chat GPT-4/3.5 chat.forefront.ai/ GPT-4/3.5 项目作者 xtekky是一名计算机科学专业的学生,他向科技网站 TechCrunch 表示,“逆向工程是我一直非常喜欢的一个领域,这对我来说就像是一个挑战”。并透露,自己创建 GPT4free 的初衷仅仅是为了好玩;但随着项目热度的提升,他认为 GPT4free 的存在已经有了更多的意义,即为无法使用 GPT-4/3.5 的人提供一个替代方案。 但 GPT4free 这一做法不免引起了一些道德层面的质疑和担忧,xtekky 对此则发布了公告回应: 亲爱的 Gpt4free 社区, 我要感谢你们对这个项目的兴趣和支持,我最初只是处于娱乐和教育目的;我没想到它最终会如此受欢迎。 我知道对该项目的合法性及其对托管 API 的小型站点的影响的担忧。我认真对待这些关切并计划解决它们。 一下是我为解决这些问题所做的工作: 从小型站点中删除 API:为了减少对小型站点的影响,我已从存储库中删除了它们的 API。如果你是一个网站的所有者并希望将其删除,请给我发私信。 对道德使用的承诺:我想强调我对促进语言模型的道德使用的承诺。我不支持任何非法或不道德的行为,我希望用户遵循同样的原则。 感谢你的支持和理解。感谢你对 gpt4free 的持续关注,我将继续致力于解决用户的担忧。 真诚的,xtekky 关于是否违反了 OpenAI 的服务条款,xtekky 也进行了否认并表示,GPT4Free 严格用于教育目的;如果真的面临法律纠纷,他将会尝试通过其他方式来继续该项目。同时,他也在项目仓库主页补充了声明,“此存储库使用第三方 API 和 AI 模型,与 API 提供者或模型的原始开发人员没有任何关联,也没有得到他们的认可。该项目仅用于教育目的。” 免责声明:此存储库中提及的 API、服务和商标属于其各自所有者。本项目不主张对它们的任何权利。 责任:本库作者对因使用或误用本库或第三方 API 提供的内容而产生的任何后果,以及因用户行为造成的任何损害或损失不承担任何责任。 仅用于教育目的:此存储库及其内容严格出于教育目的而提供。通过使用所提供的信息和代码,用户承认他们正在自行承担使用 API 和模型的风险,并同意遵守任何适用的法律和法规。

资源下载

更多资源
Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

Sublime Text

Sublime Text

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。

用户登录
用户注册