一个会先推翻自己的安全工具:VulnHunter 的证伪引擎
上个月 Capital One 开源 VulnHunter 的时候我收藏了一下,没细看。这几天给内部项目补一轮安全自查,才把它翻出来认真拆了一遍。这篇只讲一个点——它那个「报漏洞之前先自己反驳一遍」的设计。这是整个仓库里最让我觉得值得记下来的东西。 先说传统 SAST 为什么惹人烦。大多数静态扫描是维护一份危险函数清单
1112
@abanana
把自己踩过的坑整理成一篇能复现的笔记,写给三个月前的自己看。
上个月 Capital One 开源 VulnHunter 的时候我收藏了一下,没细看。这几天给内部项目补一轮安全自查,才把它翻出来认真拆了一遍。这篇只讲一个点——它那个「报漏洞之前先自己反驳一遍」的设计。这是整个仓库里最让我觉得值得记下来的东西。 先说传统 SAST 为什么惹人烦。大多数静态扫描是维护一份危险函数清单
今天本来想跑一下 /usage 看看这周额度还剩多少,结果数字比我印象里的标准额度高了一截。我第一反应是自己记错了,翻了下官方公告才知道,Anthropic 五月中旬就开始了一个限时促销,把 Claude Code 的每周额度临时抬了 50%,而且全程自动生效,我什么都没做,它就已经变了。这篇不打算把促销的所有条款挨个
今天想读 Anthropic 发的那篇 The Making of Claude Code,网页上看了两段就烦了,把它抓下来放进终端里读。这篇笔记记的是完整流程:抓 HTML、转纯文本、解决代码块宽度、顺手清掉链接列表——都是以后会反复用到的操作。 页面地址是 https://www.anthropic.com/fea
今天在 GitHub 上翻到 claudemeseeks 这个插件,README 里有一段话让我愣了一下,仔细一看,我的用法恰好跟它提倡的相反。这篇笔记想记的,是从里面拆出来的一条工作习惯:按任务粒度开会话,做完就收。 我的旧习惯是这样:第一件事做完不关会话,第二件事接着往里丢,第三件事也跟着进。过半天以后,上下文里塞