V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  gadfly3173  ›  全部回复第 9 页 / 共 17 页
回复总数  338
1  2  3  4  5  6  7  8  9  10 ... 17  
2022-02-25 20:10:39 +08:00
回复了 Akiio 创建的主题 信息安全 Clash 远程命令执行漏洞,有主机上线!
@mxT52CRuqR6o5 阿这,官方推荐还是渲染进程和主进程各干各的,不给渲染进程直接操作 node 的权利。这样也比较有分层的感觉,javaboy 还挺喜欢
因为 spm 是阿里系的埋点
@kaitok #4 或者换种说法,只要你的用户不能直接在你的 es 上添加 index ,直接修改 DSL ,那你就不受影响
@kaitok #4 查询能力不属于将 es 作为服务。这里指的都是 saas 服务,也就是提供部署好的 es ,让用户可以使用。
2022-02-25 18:11:32 +08:00
回复了 Akiio 创建的主题 信息安全 Clash 远程命令执行漏洞,有主机上线!
@Jooooooooo #12 是的 这些都是有解决方案的,当然和 mybatis 的#{}一样,都需要去手动处理
2022-02-25 18:10:00 +08:00
回复了 Akiio 创建的主题 信息安全 Clash 远程命令执行漏洞,有主机上线!
@fndroid #11 启用 sandbox 的话应该是可以避免 child_process 的调用的吧,至少可以减少影响
2022-02-25 17:59:59 +08:00
回复了 Akiio 创建的主题 信息安全 Clash 远程命令执行漏洞,有主机上线!
@Jooooooooo #9 理论上对于 html 和 js 来说,精心构造的字符串插入页面可以绕过作者本身预期的行为,毕竟是运行时的语言。类似的就是 sql 注入。因此需要对用户输入进行转义。当然转义也可能有某些未被发现的边界情况,不过要绕过这种已经很困难了。
2022-02-25 17:51:09 +08:00
回复了 Akiio 创建的主题 信息安全 Clash 远程命令执行漏洞,有主机上线!
@Jooooooooo #5
1. 外部输入尽量走 escape ,比如 vue 自带的模板标签{{}}
2. browserwindow 启用 sandbox

显然作者偷懒,两个都没做
es 社区版用的是 Elastic License https://www.elastic.co/cn/licensing/elastic-license 吧。这个的限制是禁止将 ES 本体作为服务开放,比如出售 Elasticsearch 服务(阿里云等)。你说的 SSPL 也是限制将本体作为云服务开放的权力,需要开源整个服务。
2022-02-25 14:06:05 +08:00
回复了 dadachen1997 创建的主题 哔哩哔哩 Bilibili 现在视频码率是闹呢?
@longbye0 #34 现在是全二压 没有任何公开的方式可以避免了
2022-02-23 12:15:31 +08:00
回复了 DimitriYoon 创建的主题 Java 公司内部系统单点登录求求大佬给个方案
@Herry001 #9 Oauth2 的话还能算单点么。。?每个域名都得点一次授权登录
2022-02-23 12:12:01 +08:00
回复了 DimitriYoon 创建的主题 Java 公司内部系统单点登录求求大佬给个方案
@DimitriYoon #7 cookie 不区分端口,也可以一定程度上的跨域(通过设置 domain ),所以我才推荐用 cookie 解决单点登录。如果你的 token 是前端存在 localstorage 里的话就做不到跨域单点登录了
2022-02-23 12:09:14 +08:00
回复了 goforwardv2 创建的主题 程序员 CDN 在直播时发挥的作用大吗?
事实上你可以试试看自己直播和看大主播直播的延迟,一般大主播的延迟反而会高一点,可能你发一条弹幕要过 10-20 秒才能在主播的画面上显示出来,而你自己直播的时候弹幕延迟可能只有 5 秒
2022-02-23 12:02:06 +08:00
回复了 yuhangch 创建的主题 Vim Vim 的主要维护者之一 Sven Guckes 去世了
2022-02-23 11:50:00 +08:00
回复了 DimitriYoon 创建的主题 Java 公司内部系统单点登录求求大佬给个方案
@DimitriYoon #2 你完全不需要考虑前端,最多只需要考虑个 cookie 的 domain 的设置。后端每个接口都会经过认证服务,没通过的就返回个 401 ,前端只要检测到 401 就弹到登录页就好了
2022-02-23 11:47:00 +08:00
回复了 DimitriYoon 创建的主题 Java 公司内部系统单点登录求求大佬给个方案
大厂比如阿里云之类的,都是直接用 cookie-session 解决的,把 session 存 redis 就行。再搞自己的 token 之类的也只是重新实现一遍 cookie-session 干的事

https://i.imgur.com/48tNttU.png
2022-02-22 16:48:48 +08:00
回复了 liang00 创建的主题 DNS 关于 DNS 显性 URL 记录类型
本质是 dns 服务商给你提供个服务器做 301 302 。国外也有,godaddy 没用过,cloudflare 里叫页面转发规则什么的
2022-02-22 14:54:12 +08:00
回复了 tuutoo 创建的主题 程序员 Kettle 的 Log4j 被公司扫到安全问题
@gadfly3173 #1 github 上最后更新时间是前两天,可以考虑自己打包看看
2022-02-22 14:53:08 +08:00
回复了 tuutoo 创建的主题 程序员 Kettle 的 Log4j 被公司扫到安全问题
非 kettle 用户,搜了下 这东西是不是改名叫 Pentaho Data Integration 了?好像已经 9.2 版本了
@yws112358 #17 单独放一个新版本 openjdk ,别设置环境变量就好了,jdk 不会互相影响的
1  2  3  4  5  6  7  8  9  10 ... 17  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   我们的愿景   ·   实用小工具   ·   3169 人在线   最高记录 6543   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 38ms · UTC 13:48 · PVG 21:48 · LAX 06:48 · JFK 09:48
Developed with CodeLauncher
♥ Do have faith in what you're doing.