登录社区云,与社区用户共同成长
邀请您加入社区
本文针对 AI coding agent 获得文件写权限后的越权风险,介绍 Python 文件写入沙箱守卫的实现方法。通过 `realpath()` 规范化路径、绝对路径 allowlist 和审计日志,防范 `../` 遍历及符号链接逃逸,并结合真实测试说明其局限与 Seatbelt、bubblewrap 等纵深防御方案。
系统上线之前要经过安全测试,安全测试中有这么一项,请求头中的host字段,这个值随便修改之后,响应还可以正常返回,这种这种就是有风险的,是测试不通过的,默认情况下,浏览器地址栏中的URL和请求头中的host字段值的ip和端口(或者是域名)是一样的,进行安全测试的时候使用会使用拦截工具,把请求头中的host头进行篡改。在nginx.config的server块中配置。
在企业级应用开发中,静态应用安全测试(SAST) 是保障代码安全的关键环节,本文由“守阙安全团队”制作,选用 Fortify SCA CE 24.2.0(全称:Fortify Static Code Analyzer Community Edition 24.2.0)作为审计工具,聚焦典型的 Java Web 登录接口场景,完整演示从项目扫描、漏洞定位、人工验证到修复验证的全流程,帮助开发者掌握“