安全 分类下的文章

浏览关于 安全 的所有文章。在 QubitTool 上查找深度教程、实用指南和开发者技巧。

共 21 篇文章

Base64 编码:RFC 4648、BaseN 编码族与常量时间解码

从第一性原理剖析 Base64:64 字符字母表的数学基础(2⁶ = 可映射到可打印 ASCII 的最大 2 的幂),RFC 4648 规范标准,BaseN 编码族(Base16 至 Base85 的体积/字母表权衡),流式编码器与解码器状态机,MIME 行折叠规则,PEM 格式解剖,面向密码学上下文的常量时间解码,SIMD 加速查找表,以及 JWT、Data URL、HTTP Basic Auth 的生产边界建议。

Bearer Token:JWT、OAuth、存储与撤销

理解 Bearer Token 与 JWT、OAuth 的边界,掌握 Issuer、Audience、Scope、Tenant 校验、TLS、浏览器存储与 CSRF 防护、Refresh Token 轮换、撤销、算法策略和框架实现边界,适用于 REST API、SPA、移动端应用与微服务资源服务器。

哈希算法:完整性、密码存储与数字签名

理解密码学哈希能够证明什么、不能证明什么,区分 MD5、SHA-1、SHA-2、SHA-3 的完整性用途与碰撞边界,并掌握 Argon2id、Bcrypt、Scrypt 等密码 KDF 的盐值、成本校准、密码存储、数字签名、MAC、去重和区块链工程实践,同时说明代码示例、迁移旧算法、可信摘要渠道和参数升级时的安全边界。

JWT 原理与应用详解:声明、签名、加密与验证

系统理解 JWT、JWS 与 JWE 的边界,掌握算法白名单、签发者与受众校验、过期与生效时间声明、浏览器存储、CSRF 防护、刷新令牌轮换、撤销、密钥轮换和多语言实现;通过 API、微服务和浏览器会话场景说明如何把认证与租户/对象授权分开,避免把 Base64 编码误当加密、把有效签名误当成访问许可。

JWT 签名密钥指南【2026】:安全生成、存储、轮换与校验

从安全工程角度讲解 JWT 签名密钥,厘清 JWT、JWS、HMAC 与加密的边界,使用本地 CSPRNG 生成 HS256/HS384/HS512 密钥,比较 RSA、EC 与 EdDSA,正确校验算法和声明,并设计密钥存储、轮换、撤销与泄露响应流程,避免把 JWT 误当作授权机制,覆盖 KMS/HSM、算法混淆、kid/JWKS、令牌失效和事故处置。

MD5 哈希详解【2026】:碰撞、完整性与安全替代方案

理解 MD5 的计算方式、碰撞抗性为何失效,以及不同替代方案分别覆盖什么安全边界。本文区分意外损坏校验、密码学哈希、密码 KDF、HMAC、数字签名、长度扩展风险和安全迁移流程,并提供可复现的兼容性示例,覆盖密码存储重哈希、软件发布签名、HMAC/AEAD、遗留系统盘点、可信摘要渠道和对抗篡改的威胁建模。

密码生成器:熵值、CSPRNG 与账户安全

理解密码熵值、CSPRNG 无偏采样、长度、随机口令、密码管理器、MFA 与泄露响应的关系,区分理论搜索空间和真实可破解性,并提供浏览器、Python、Java 实现边界,避免把生成器、长度或字符复杂度误当成账户安全保证,同时说明服务长度策略、密码复用、恢复流程、剪贴板、日志泄露、密码重置、备份代码和钓鱼风险。

OWASP Agentic Applications Top 10(2026):防御性安全工程指南

一份防御性 AI Agent 安全指南,依据 OWASP Agentic Applications Top 10(2026)梳理行为劫持、工具滥用、身份权限、供应链、代码执行、记忆投毒、Agent 通信、级联故障与失控 Agent,并落到服务端授权、隔离、审计、供应链审查、测试、恢复、人工审批和发布门禁。

AI产品隐私工程:GDPR与CCPA合规指南【2026】

面向全球 AI 产品的隐私工程指南。覆盖 GDPR、CCPA/CPRA、数据最小化、同意管理、Prompt 日志脱敏、Embedding 风险、训练数据隔离、保留与删除、DSAR 流程和隐私安全分析,帮助团队把每次 AI 交互纳入可追踪的数据生命周期,避免日志、缓存、Trace 和向量索引成为合规盲区。

EU AI Act合规指南:高风险AI系统要求清单【2026】

面向高风险 AI 系统讲解 EU AI Act 技术合规架构。覆盖风险管理、数据治理、技术文档、可追溯事件日志、透明度告知、人类复核、准确性与漂移监控、网络安全和上市后监控,帮助团队生成可审计证据而不是事后手工补文档,适用于招聘、信贷、医疗和基本服务场景,并建立长期合规证据层、事故响应和复核工作流。

开源AI许可证解析:Apache 2.0到RAIL指南【2026】

全面解析 2026 年开源 AI 模型许可证和生产合规风险。覆盖 Apache 2.0、MIT、Llama Community License、DeepSeek、Qwen、RAIL、研究非商用限制、模型权重、输出、LoRA 微调、再分发、竞品训练禁止和 EU AI Act 透明度义务,帮助团队把模型选型、部署地区和用途限制纳入工程发布清单。

远程 MCP 企业 OAuth 集成与授权边界

面向企业远程 MCP Server 设计可审计的 OAuth 身份边界,区分认证、Token 校验与对象级授权。本文覆盖受保护资源元数据、发现、PKCE、JWT 与 JWKS 轮转、租户隔离、浏览器边界、下游委托访问、失败关闭和生产测试,避免把有效 Token 误当成任意 Tool 调用权限,并提供企业集成决策框架。

模型护栏 (Guardrails) 工程实战:如何安全地将大模型部署到生产环境【2026】

面向生产环境讲解模型护栏 Guardrails 的工程落地方法。覆盖输入审查、输出验证、对话流控制、提示词注入防御、PII 脱敏、幻觉检测、NeMo Guardrails、Guardrails AI、Llama Guard 和 Node.js 轻量拦截实现,帮助团队在不重新训练模型的情况下建立可编程的语义防火墙,平衡安全、合规与延迟成本。

AI Agent 记忆与删除权:可落地的隐私架构

围绕目的限定、数据最小化、来源追踪、保留期限、访问控制、删除传播和可验证证据设计 AI Agent 记忆。解释向量、摘要、缓存、备份、微调与模型输出为什么需要独立治理,帮助构建符合 GDPR 风险管理思路的长期记忆系统,适用于个人助手、企业 RAG、客服 Agent 和包含敏感数据的自动化工作流与知识库。

AI 爬虫大战:从 robots.txt 到 AI Labyrinth 的内容保卫战【2026】

系统解析 AI 爬虫与内容发布者之间的攻防升级。覆盖 robots.txt、GPTBot、ClaudeBot、Google-Extended、Cloudflare AI Labyrinth、User-Agent 检测、法律诉讼、内容授权和多层防御策略,帮助网站保护原创内容免遭未授权训练数据采集,并重新评估搜索流量与 AI 引用回报。

Bcrypt 密码哈希指南:成本因子、盐值与安全实践(2026)

Bcrypt 密码哈希完整指南,讲解随机盐值、成本因子、60 字符哈希结构和自适应升级机制,分析 Bcrypt 与 Argon2id、Scrypt、PBKDF2 的边界。包含 Node.js、Python、Java、Go 实战代码,以及密码迁移、72 字节限制、生产硬件校准、登录防护和凭据泄露响应建议。

Prompt Injection 防御:从架构上保护 LLM Agent

从架构层防御 Prompt Injection,而不是依赖关键词过滤。系统讲解信任边界、最小权限、确定性工具鉴权、来源追踪、数据流与外发控制、绑定式用户确认、沙箱和自适应安全评测,覆盖直接与间接注入、RAG 污染、记忆投毒、多模态、MCP、持久化攻击及完整事件响应,适合构建企业 RAG、浏览器 Agent、邮件助手、Coding Agent 和高权限自动化工作流。

网络诊断实战指南【2026】:IP、DNS 与证据边界

谨慎理解 IP 与 DNS 诊断,掌握 IPv4/IPv6 地址范围、递归与权威解析、记录语义、TTL 与 DNSSEC 限制、GeoIP 不确定性、安全命令行检查、隐私边界,并明确查询不能证明所有权、真实位置或恶意行为,覆盖 A/AAAA/CNAME/MX/TXT/PTR、SPF/DKIM/DMARC、邮件排障、DNSSEC、DoH/DoT、SSRF 防护和多解析器证据对比。

正则表达式:引擎原理、安全边界与适用范围

深入讲解正则表达式的 NFA 回溯引擎与线性时间 RE2/DFA 引擎差异、ReDoS(正则拒绝服务)漏洞模式与真实 CVE 案例、灾难性回溯的识别与防御、PCRE/JavaScript/Python/Go RE2/Java/.NET 六大引擎的跨平台兼容性矩阵、Unicode 属性转义与字形簇匹配,以及正则在形式语言理论中的能力边界——为什么邮箱、URL 和 HTML 不能用正则正确验证。

URL 编码:为什么编码上下文决定一切

以 RFC 3986 URI 组件语法为基础的百分号编码深度指南。讲解保留字符与非保留字符集、五大 URI 组件的不同编码规则、UTF-8 编码管线、application/x-www-form-urlencoded 与 RFC 3986 的关键差异、encodeURI 与 encodeURIComponent 的正确选用、双重编码漏洞、URL 规范化比较规则,以及 JavaScript、Python、Go、Java 跨语言 API 行为对比。

URL编码解码详解【2026】- 百分号编码原理与最佳实践

深入学习现代 Web 网络传输中 URL 编码(Percent-encoding)与解码的底层运行原理与实战开发技巧。全面掌握哪些 URL 特殊字符(保留字符与非保留字符)必须处理、如何彻底保障前后端 REST API 传参的数据完整性不被截断、以及 JavaScript 中 encodeURIComponent 函数的正确使用场景与业界最佳实践。附带 Python、Java 跨语言实战代码示例!