Skip to content


免费AI编程工具Freebuff,GITHUB 8.7K,每天可用6到9小时的DeepSeek V4

免费AI编程工具Freebuff,不用充会员,看个广告就能用

但现在有个叫 Freebuff 的东西,它说:我全免费。不是试用,不是限次数,是真·不花钱。 GITHUB 8.7K https://github.com/CodebuffAI/codebuff

demo-desktop

那它靠什么活?广告。

对,就跟你看视频前等5秒一样。Freebuff在终端里偶尔给你显示个文本广告,靠这点收入去付模型调用的算力账单。以前这事不现实,但最近一年模型推理成本掉了差不多10倍,像DeepSeek V4、Kimi K2这些,每百万token不到1美元。所以“广告养免费”这事儿,居然能跑通了。

而且开发者点广告的概率比普通用户高好几倍(毕竟云服务、开发工具啥的,确实有用),所以商业模式还真能转起来。

它不是那种“你问一句,它回一段代码”的聊天机器人

Freebuff背后是一群小Agent各干各的活:

  • 有个叫 File Picker 的先扫描你整个代码库,搞明白项目结构;
  • 然后 Planner 规划怎么改、按什么顺序改;
  • 接着 Editor 负责动手精准改代码;
  • 最后 Reviewer 跑一遍测试,看看有没有改坏。

比如你跟它说“给我的Express API加上JWT认证”,它不会瞎往一个空文件里塞代码,而是正儿八经分析你的现有文件,一步步改完再验证。官方做过175个真实场景测试,这套玩意儿完成率有61%,而Claude Code是53%——居然还赢了。

能选什么模型?

默认用的是DeepSeek V4 Flash,响应快,日常够用。想要更强推理能力可以切DeepSeek V4 Pro。Web和聊天界面默认是GPT-5.6 Luna,还支持图像。另外还有MiniMax M3和MiMo 2.5。如果你通过邀请好友注册,还能解锁GLM 5.2的每日使用时长。

在哪能用?到处都是

  • CLI —— 终端党最爱,npm install -g freebuff 直接装,进项目目录敲 freebuff 就开干。
  • Desktop(Beta) —— 桌面客户端,多个Agent可以并行跑。
  • Web —— 从提示词直接生成完整应用。
  • Cloud(Beta) —— 直接在你的GitHub仓库上跑Agent。
  • Chat —— 纯聊天界面,随便问。

怎么开始?一条命令的事

npm install -g freebuff
cd ~/my-project
freebuff

然后告诉它你要干啥,它就自己吭哧吭哧干活去了。

想解锁GLM 5.2的话,点下面这个链接注册就行,如果你GitHub账号超过4个月,你和邀请人都能拿到额外时长:

👉 点此开始使用 Freebuff

几个小坑,提前说清楚

  • 地区限制:全球都能用,但在美国、加拿大、英国、欧盟这些地方是“完整模式”,其他地方或者挂VPN的话是“受限模式”,每天给6个一小时的DeepSeek V4 Flash和MiMo 2.5时段。够用是够用,但要注意。
  • 隐私:只有明确跟你说“数据可能用于训练”的功能,它才会保留你的提交内容,其他情况不会乱存。
  • 开源:底层Codebuff是Apache 2.0开源的,你甚至可以自己写Agent发布到商店。

说句实在话

AI编程工具收费这事,大厂都卷疯了,好像不掏个千把块就不配用似的。但Freebuff给了另一条路——用广告换算力,让你零成本上车。

当然,终端界面确实没Cursor那么花哨,广告偶尔出现也有点烦。但对预算有限的学生、想试试水的独立开发者,或者团队想低成本摸一下AI编程的,这玩意儿真的是个零门槛入口。

毕竟 $0/年$1200/年 之间,差的不是一点半点,是“能用”和“用不起”的区别。


本文内容基于Freebuff官网公开信息整理。Freebuff靠广告维持运营,用户核心功能全部免费。

Posted in AI编程工具, 技术.

Tagged with , .


Trae免费版每月500积分,这够谁用?老用户4000积分也救不了

从“真香”到“真坑”,Trae的积分制正在劝退一波人

一、先说现状:500积分,真的不够用

2026年7月31日,Trae正式从“速通次数”计费切换为“按Token计费的积分制”。新规之下,免费版用户每月只有500通用积分,新注册用户可领4000积分(含通用积分2000及Work专属积分2000),老用户则额外赠送4000积分。

听起来好像还行?但实际情况是——500积分,用不了半天。

每日签到可以领200积分,每月最高6200积分。但问题是,签到领的是Work专属积分,而IDE里消耗的是通用积分。有用户吐槽:“一直消耗通用积分的话,我IDE里面岂不是不够用了.

二、积分为什么烧得这么快

Trae Work端各模型的积分消耗倍率差异巨大:

模型 倍率 说明
Seed-Code 0.03x 编码专属,最便宜
DeepSeek-V4-Flash 0.05x 日常编码首选
Seed-2.1-Turbo 0.10x 会员主力模型
Qwen3.7-Plus 0.25x 千问系
MiniMax-M3 0.26x 多模态长上下文
DeepSeek-V4-Pro 0.32x 旗舰推理模型
GLM-5.2 0.40x 长文本/工程编码
Kimi-K2.7-Code 0.62x 前端编程
GLM-5 0.70x 通用全能
Seed-2.1-Pro 0.77x 字节旗舰
Kimi-K3 1.65x 仅Pro+以上会员

表面看倍率不高,但积分的实际消耗还取决于上下文长度和Agent调用次数。有测试表明,积分消耗速率会随着上下文累积而递增。Agent调用工具、向你提问等操作都会算在积分消耗里——而以前按次数计费时这些是不算的 看看DeepSeek-V4-Flash 排队,可能半小也轮不到。

deepseekv4flash

三、用户情绪:从“自来水”到“劝退”

Trae早期靠“完全免费+中文友好”圈了一大波用户,我也用了一年多了,虽然有笨,拿来干体力活还凑合

trae1,PNG
从排队,日限额,周限额,月限额,积分制。。。体验断崖式下滑。使用”AUTO”模式吧,可能半天在一个问题上打圈。

49/月只有2千积分,99/月4000积分,这省着用也是几天就干没了。想想opencode $10/月,虽然deepseek 503,但不排队。

Trae曾经是很多开发者的“真香”选择——免费、中文友好、模型丰富。但积分制上线后,500积分/月的免费额度、不透明的消耗规则、付费还要排队的体验,正在把用户一步步推向门外。

商业化的路没错,算力成本也确实摆在那里。但好的商业化应该是让用户心甘情愿地付费,而不是把用户逼到无路可走。规则透明、体验稳定、定价合理——这些才是留住用户的关键。

Posted in AI.

Tagged with .


DeepSeek-V4-Flash 正式版 API 已上线公测,Agent 能力大幅增强;V4-Pro 暂未变动

目前 V4-Pro 版本暂无变动,所以这次“深夜炸弹”的主角,完完全全就是 Flash。除了官方强调的 Agent 能力大幅增强,我还挖出了不少藏在指标背后的硬核升级。

一、Agent 能力质变:从“能用”到“好用”

如果说预览版的 Flash 只是“会调用工具”,那正式版就是 “会思考怎么组合工具”。

多步规划更稳了 实测复杂任务(比如“帮我查北京今天天气和近期特斯拉股价,如果股价低于200刀就生成一份风险简报”),Flash 现在能完美拆解为:获取天气、查股价、条件判断、调用文档生成。全程无需人工纠错,多轮工具调用链行云流水。

并行调用与纠错 面对可并行获取的信息,模型会主动发起并行 Function Calling,延迟大幅降低。遇到 API 返回错误信息(如权限不足),它还能尝试更换参数重试,或坦诚告知失败原因,而不是像以前那样直接“摆烂”生成一段道歉。

长程记忆与状态保持 在 Agent 模式下,上下文窗口被更高效地利用。连续对话超 50 轮的任务中,模型依然能准确记住最初目标,不会遗忘中间设定的约束条件。

这波升级意味着,你可以放心把更多“自动化链路”交给 Flash 去编排,出错率断崖式下降。

二、推理能力:看得见的“更聪明”

你问“还有什么新特性?”,我的体感是:数学、代码、指令遵循,全面进化。

数学与逻辑:以前 Flash 做复杂方程容易跳步出错,现在解题过程规整得像教科书,还能自我验算。我拿几道 AIME 竞赛题测试,正确率明显高于旧版。

代码生成与 Debug:画图、写 SQL、处理 Pandas 长链操作,变量命名和边界处理更老练。把有 bug 的代码丢给它,不仅能定位,还会主动提示“这里可能存在空指针,建议加防御性判断”——这种主动安全意识,以前更多出现在 Pro 模型上。

指令遵循更“听劝”:你让它“用三句话回答,第二句必须押韵”,它真的会认真数句子、扣韵脚。不再是机械地“贴标签”,而是理解意图本身。

所以你说“比原先更聪明”,完全没错。官方大概率对强化学习数据和训练策略做了大幅优化,让小模型也拥有了深度思考的底色。

三、让开发者尖叫的“隐形”升级

除了智力,这些细节让我觉得更值了:

上下文窗口 128K 满血可用:极端长文本(整本小说、大型代码库)丢进去,首字延迟和首位 token 准确率保持得极好,无明显遗忘。

原生结构化输出:response_format 支持严格的 JSON Schema,压线输出合法 JSON 的成功率近乎 100%。对接数据库、前端渲染再也不用抽卡。

多语言沉浸感:中英混杂场景下,翻译、总结、跨语言检索更地道。日韩德法等小语种生成质量也悄悄拔高了一截。

性价比依然炸裂:价格没变,能力暴涨。依然是同等推理速度下,最便宜的“Agent 发动机”之一。

四、快速上手与避坑提醒

V4-Pro 暂未变动,所以追求极致复杂推理的任务(如需要超长 CoT 的科研推导),Pro 仍是首选。但绝大多数业务场景,现在可以直接选 Flash 正式版了。

Python SDK 调用示例(更新模型名称):

python
from openai import OpenAI

client = OpenAI(
    api_key="你的API_KEY",
    base_url="https://api.deepseek.com"
)

response = client.chat.completions.create(
    model="deepseek-v4-flash",  # 正式版已全面启用
    messages=[
        {"role": "system", "content": "你是一个强大的Agent助手。"},
        {"role": "user", "content": "分析上传的财报并生成摘要。"}
    ],
    temperature=0.0,
    tools=[...]  # 定义你的工具集
)
print(response.choices[0].message)

重要提示:公测期间,老接口的 deepseek-v4-flash-preview 别名仍可用,但建议尽快切换到 deepseek-v4-flash,以享受最新推理后端。V4-Pro 用户请继续使用原模型名,等候后续更新。

写在最后

DeepSeek-V4-Flash 这次正式版,不是简单的修修补补,而是一次 “智力平权” 的再升级。Agent 能力的质变,意味着真正可靠的自主智能体离我们更近了。

点击注册 硅基流动的deepseek-ai/DeepSeek-V4-Flash 还没升级是 2026-04-24 价格同官方一样。

Posted in AI.

Tagged with .


牛牛查求职助手现已上架Edge官方应用商店!让求职多一双“火眼金睛”

各位正在求职路上奋斗的小伙伴们,好消息来了!继成功上架Chrome网上应用商店之后,“牛牛查求职助手”现已正式登陆Microsoft Edge扩展商店 🎉。

现在,使用Edge浏览器的朋友们,无需任何复杂操作,直接在扩展商店中搜索即可一键安装,享受更安全、更高效的求职体验。如果你对它还不太熟悉,就请接着往下看吧。

为什么你需要“牛牛查求职助手”?

在求职过程中,我们最怕的是什么?是投递了简历才发现对方是一家不靠谱的公司,是在看似诱人的职位背后浪费了大量时间和精力。

“牛牛查求职助手”正是为了解决这些痛点而生。它是一款专为求职者设计的浏览器扩展,能在你浏览招聘网站时,提供一系列强大的信息增强功能,帮你识别风险、看清真相

🌟 核心功能,为你的求职之路保驾护航

  • 🏷️ 智能公司标签系统:这是它最核心的功能之一。插件能自动识别并标记招聘信息中的公司类型,让你一眼看穿潜在风险 。

    • ⚠️ 诈骗公司:显示红色警告标签,帮你避开求职陷阱。
    • 🔄 外包公司:显示橙色提醒标签,让你清楚了解工作性质。
    • 📚 培训机构:显示蓝色信息标签,识别可能以招聘为名、行培训之实的机构。
    • 🚨 自定义标签:你还可以根据自己的信息渠道,为公司打上紫色标记,实现个性化管理。
  • 🔍 一键查询公司信息:想深入了解更多?点击即可快速跳转至天眼查、企查查、爱企查等主流平台,一键获取公司的工商注册信息、经营状况等,让“知彼”变得无比简单 。

  • 📅 职位时效性追踪:你是否怀疑过某些职位其实是“僵尸岗位”?插件会显示职位的首发时间和更新时间,并通过不同颜色清晰标识职位新鲜度 。

    • 🟢 7天内:新鲜职位
    • 🔵 14天内:较新职位
    • 🟡 2个月内:一般职位
    • 🔴 3个月内:较旧职位
    • 3个月以上:过期职位
  • 💼 职位详情增强:自动提取并清晰展示学历要求、工作经验、职位描述预览等关键信息,让你的筛选效率翻倍 。

🚀 如何在Edge上安装?

安装方法非常简单,有两种方式可选:

  1. 官方商店安装(最推荐):直接在Microsoft Edge浏览器的扩展商店中搜索 “牛牛查求职助手” ,找到后点击“获取”即可完成安装。
  2. 直接访问链接:你也可以通过项目的官方发布页面提供的Edge商店链接,直接跳转安装。

让求职更安全,让选择更明智

从Chrome到Edge,“牛牛查求职助手”正一步步覆盖更多主流浏览器,希望能为更多求职者提供一份助力。它不仅是一个工具,更像是一位贴心的求职伙伴,在你浏览海量招聘信息时,帮你拨开迷雾,直达真相 。

赶快去Edge商店下载体验吧!如果你觉得它有用,也欢迎分享给身边正在求职的朋友,让更多人避开求职路上的那些“坑”。

本工具仅作为信息增强和辅助参考,请用户在决策时结合多方信息,做出独立判断。

Posted in 浏览器插件.

Tagged with , , .


Nginx CVE‑2026‑42945高危漏洞:潜伏 18 年,威胁全球约 1/3 服务器(代号:NGINX Rift 附解决方案))

Nginx rewrite 模块漏洞 (CVE-2026-42945) 修复指南

  1. 漏洞概述 CVE-2026-42945(代号 NGINX Rift)是 nginx ngx_http_rewrite_module 模块中的一个堆缓冲区溢出漏洞,已存在约18年(自2008年起),影响 nginx 0.6.27 至 1.30.0 版本。
    Gemini_Generated_Image_zhm4t3zhm4t3zhm4
    项目 内容 漏洞编号 CVE-2026-42945 漏洞类型 堆缓冲区溢出 (Heap Buffer Overflow) CVSS v3.1 8.1 (高风险) CVSS v4.0 9.2 (严重) 影响范围 nginx 开源版 0.6.27 ~ 1.30.0,nginx Plus R32 ~ R36 修复版本 开源版 1.30.1+ / 1.31.0+,Plus R32 P6 / R36 P4+

潜在影响 服务中断:攻击者可使 nginx worker 进程崩溃,导致服务重启或拒绝服务

远程代码执行:在关闭 ASLR 的系统中,攻击者可能执行任意代码

  1. 漏洞触发条件 此漏洞不是任何 nginx 安装都会触发,而是依赖特定的配置模式。必须同时满足以下三个条件
# ❌ 漏洞配置:同时满足三个条件
location / {
    rewrite ^/(.*)$ /index.php?path=$1 last;   # 未命名捕获 + 问号
    set $var $uri;                              # 后跟 set 指令
}

# ✅ 安全配置:使用命名捕获
location / {
    rewrite ^/(?
<path>.*)$ /index.php?path=$path last;
    set $var $uri;
}
  1. 漏洞检测 3.1 检查 nginx 版本
    nginx -v 2>&1
    # 如果版本在 0.6.27 ~ 1.30.0 之间,则版本存在漏洞隐患

手动检查配置文件

# 检查所有 rewrite 规则
grep -RnE 'rewrite.*\$[0-9].*\?' /etc/nginx/

# 检查 rewrite 后是否紧跟 set/if/rewrite
grep -A1 -E 'rewrite.*\$[0-9].*\?' /etc/nginx/ | grep -E '(rewrite|set|if)'

使用自动化扫描工具 nginx-lint(官方推荐) CVE-2026-42945-scanner(开源工具) https://git.sr.ht/~hrbrmstr/cve-2026-42945-scanner

修复方案 方案一:升级 nginx(首选) nginx 官方 1.30.1+ 或 1.31.0+ 从 [nginx.org] 下载

方案二:临时缓解(无法立即升级时) 将未命名捕获改为命名捕获,这是官方认可的临时修复方案

原写法(漏洞风险)  ([a-zA-Z]+)  改成 (?
<name>[a-zA-Z]+)
?
<name> 就是(命名捕获)

实际修复示例 示例1:PHP 前端控制器

# 修复前(漏洞)
location / {
    rewrite ^/(.*)$ /index.php?route=$1 last;
    set $page $uri;
}

#修复后(安全)
location / {
    rewrite ^/(?
<route>.*)$ /index.php?route=$route last;
    set $page $uri;
}

#修复前
rewrite ^/user/([0-9]+)/profile/(.*)$ /profile.php?id=$1&tab=$2 last;

# 修复后
rewrite ^/user/(?
<id>[0-9]+)/profile/(?<tab>.*)$ /profile.php?id=$id&tab=$tab last;

# 修复前
location ~ ^/category-([a-zA-Z]+)-([0-9]+)\.html {
    set $cat_name $1;
    set $page $2;
    try_files /category/${cat_name}/list_${page}.html /app/list.php?cat=$1&page=$2;
}

# 修复后
location ~ ^/category-(?
<cat_name>[a-zA-Z]+)-(?<page>[0-9]+)\.html {
    set $cat_name $cat_name;
    set $page $page;
    try_files /category/${cat_name}/list_${page}.html /app/list.php?cat=${cat_name}&page=${page};
}   

方案三:移除问号(特定场景适用) 如果 rewrite 目标不需要传递参数,可移除

# 修复前
rewrite ^/oldpath/(.*)$ /newpath/$1? last;

# 修复后(移除 ?)
rewrite ^/oldpath/(.*)$ /newpath/$1 last;
参考
https://nginx.org/en/security_advisories.html
https://depthfirst.com/research/nginx-rift-achieving-nginx-rce-via-an-18-year-old-vulnerability

Posted in Nginx, 安全通告.

Tagged with , .


【漏洞通告】Linux内核曝高危本地提权漏洞,致容器逃逸与提权(CVE-2026-31431)(代号“Copy Fail”)

Linux Kernel 本地权限提升漏洞(CVE-2026-31431 / Copy Fail)风险通告

一、漏洞概述

CVE-2026-31431,代号 “Copy Fail”,是一个潜伏在 Linux 内核中近十年的本地权限提升漏洞。该漏洞存在于 Linux 内核加密子系统的 algif_aead 模块中,由 AF_ALG 加密接口、splice() 系统调用以及 2017 年引入的一项代码优化共同导致。

本地低权限攻击者利用该漏洞,可通过一个仅 732 字节的 Python 脚本,向任意可读文件的页缓存中写入受控的 4 字节数据,进而篡改 setuid 程序(如 /usr/bin/su)获得 root 权限。该漏洞利用无需竞争条件,成功率极高[citation:5][citation:7]。

由于 Linux 页缓存在容器边界间共享,该漏洞同样可被用于容器逃逸,对 Kubernetes 等云原生环境构成严重威胁。已监测到在野利用情况[citation:6]。

  • CVE 编号:CVE-2026-31431
  • 漏洞类型:资源跨安全域转移不当(CWE-669)[citation:1]
  • 公开状态:漏洞细节及 PoC 已公开
  • CVSS 评分:7.8(高危)[citation:8]

二、影响范围

2.1 受影响版本

该漏洞影响 2017 年引入优化提交(commit 72548b093ee3)后,至修复提交(commit a664bf3d603d)前的所有 Linux 内核版本[citation:6]。

  • 受影响内核范围commit 72548b093ee3 ≤ version < commit a664bf3d603d
  • 具体版本:内核版本 4.14 至 6.18.22 之前,以及 6.19.12 之前的 6.19 系列[citation:3]

2.2 受影响发行版

默认启用或可加载 algif_aead 模块的 Linux 系统均受影响,包括但不限于[citation:6]:

发行版家族 受影响版本
Ubuntu 24.04 LTS、22.04 LTS、20.04 LTS、18.04 LTS 及以下
Red Hat RHEL 10、9、8 及以下
Amazon Linux 2023 及以下
SUSE SUSE 16 及以下
其他 Debian、Arch、Fedora、Rocky、Alma、Oracle Linux 等同期内核版本

2.3 安全版本

更新至以下版本可彻底修复漏洞[citation:3][citation:6]:

  • 内核主线 7.0+
  • 稳定版 6.18.22+
  • 稳定版 6.19.12+

2.4 高风险场景

以下场景应立即排查并优先修复[citation:6]:

  • Kubernetes / 容器平台:容器内低权限代码可能逃逸至宿主机获得 root 权限
  • 多用户 Linux 主机:任意普通用户可提权至 root
  • 自托管 CI Runner(GitHub Actions、GitLab Runner、Jenkins):恶意 PR 或构建脚本可接管 Runner 节点
  • 云端 Notebook / 代码沙箱:租户代码可突破隔离边界
  • 堡垒机 / 跳板机:普通账号失陷后可扩大为系统完全控制

三、排查方法

3.1 检查内核版本

bash uname -r

若内核版本介于 4.14 至 6.18.22(不含)、或介于 6.19.0 至 6.19.12(不含),则受影响。

3.2 检查内核模块配置

bash grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r) =y:静态编译进内核,受影响,只能通过升级内核修复

=m:模块方式,若已加载则受影响,可通过禁用模块缓解

=n:不受影响

3.3 检查模块是否已加载

bash lsmod | grep algif 若有输出,说明受影响模块已加载。

3.4 验证模块是否为内置(RHEL系重点检查)

bash modinfo algif_aead | grep filename

若输出 (builtin),则模块为内置,modprobe方案无效

四、修复方案

4.1 首选方案:更新内核(彻底修复)

升级 Linux 内核至包含修复提交 a664bf3d603d 的安全版本。升级后必须重启系统才能生效。

发行版 操作命令 Debian / Ubuntu sudo apt update && sudo apt full-upgrade && sudo reboot RHEL / Rocky / Alma / Fedora sudo dnf update kernel && sudo reboot Amazon Linux 2023 sudo dnf update kernel && sudo reboot SUSE / openSUSE sudo zypper refresh && sudo zypper patch && sudo reboot

4.2 临时缓解方案(无法立即升级时)

⚠️ 重要警告:以下缓解措施在 algif_aead 模块静态编译进内核的系统中无效(如 RHEL/CentOS/Rocky/AlmaLinux 8/9/10)。此类系统必须使用 4.2.2 节的特殊方案。

4.2.1 模块化内核(Ubuntu/Debian等)

步骤一:禁用并卸载模块

bash echo “install algif_aead /bin/false” | sudo tee /etc/modprobe.d/disable-algif-aead.conf sudo rmmod algif_aead 2>/dev/null || true 步骤二:验证缓解是否生效

bash lsmod | grep algif_aead # 应无任何输出

4.2.2 RHEL系列特殊方案(内置模块)

对于 RHEL/CentOS/Rocky/AlmaLinux 8/9/10,algif_aead 模块内置在内核中,必须使用 grubby 添加内核启动参数黑名单:

# 添加内核启动参数黑名单
sudo grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
sudo reboot

# 确认生效 - 输出应包含 initcall_blacklist=algif_aead_init
sudo grubby --info=ALL | grep initcall_blacklist

恢复方法(安装补丁内核后):

bash sudo grubby –update-kernel=ALL –remove-args=”initcall_blacklist=algif_aead_init” sudo reboot

4.3 容器环境加固

对于 Kubernetes、容器平台、CI Runner 等运行不可信代码的环境,可通过 seccomp 阻断容器内 AF_ALG socket 创建(family=38):

{
  "syscalls": [{
    "names": ["socket"],
    "action": "SCMP_ACT_ERRNO",
    "args": [{"index": 0, "value": 38, "op": "SCMP_CMP_EQ"}]
  }]
}

4.4 缓解措施兼容性说明

禁用 algif_aead 不会影响以下正常功能:

dm-crypt / LUKS 磁盘加密

kTLS、IPsec、SSH

OpenSSL / GnuTLS 默认构建

内核密钥环加密

仅影响显式使用 AF_ALG 引擎的应用程序(如 OpenSSL 的 afalg 引擎,实际使用极少)。

五、参考链接

来源 链接 官方修复补丁 https://git.kernel.org/stable/c/a664bf3d603d CNCERT 安全公告 https://www.secrss.com/articles/89891 Ubuntu 安全公告 https://ubuntu.com/security/CVE-2026-31431 Red Hat CVE 详情 https://access.redhat.com/security/cve/cve-2026-31431 Debian 安全追踪 https://security-tracker.debian.org/tracker/CVE-2026-31431 SUSE 安全公告 https://www.suse.com/security/cve/CVE-2026-31431.html CloudLinux 缓解指南 https://blog.cloudlinux.com/cve-2026-31431-copy-fail-mitigation-and-patches 加拿大网络安全中心 https://www.cyber.gc.ca/en/alerts-advisories/al26-009-vulnerability-affecting-linux-cve-2026-31431

六、时间线

时间 事件 2017年7月 漏洞引入(commit 72548b093ee3) 2026年4月23日 漏洞发现并报告 2026年4月30日 修复补丁合并(commit a664bf3d603d),CVE公开,PoC发布 2026年4月30日 监测到在野利用 2026年5月1日 各发行版开始发布补丁 总结建议:CVE-2026-31431(Copy Fail)是近年来风险极高的本地提权漏洞,利用门槛低、成功率高,且已出现在野利用。多租户主机、容器节点、CI 平台应立即修复,无法立即修复的系统应优先采取临时缓解措施。特别注意:RHEL系列发行版需使用 grubby 方案而非 modprobe。请关注各发行版官方安全公告,及时更新内核。

Posted in 安全通告.

Tagged with .


牛牛查求职助手上架Chrome 官方应用商店

牛牛查求职助手 Chrome扩展

一个帮助求职者识别公司类型和获取更多信息的Chrome浏览器扩展。

🌟 功能特性

  • 🏷️ 智能公司标签: 自动识别并标记诈骗、外包、培训等类型的公司
  • 🔍 一键查询: 快速查询公司信息(天眼查、企查查、爱企查等)
  • 📊 API数据拦截: 自动获取招聘网站的职位数据进行分析
  • ⚙️ 个性化设置: 支持自定义公司名单和功能开关
  • 🎯 多网站支持: 支持51job、BOSS直聘、牛企直聘网等主流招聘网站
  • 📅 职位时效性: 显示职位发布时间,帮助判断职位新鲜度

🚀 安装方法

方法:Chrome 应用商店安装(推荐)

可以在Chrome 应用商店安装 搜索’牛牛查求职助手’ 或者直接访问项目地址 牛牛查求职助手

  • boss1_640
  • boss2_640
  • yingjiesheng1_640
  • niuqi1_640
  • pic_440

Posted in 浏览器插件.

Tagged with .


Trae 解锁2025代码战绩

可以在编辑器上方解锁战绩报告。 也就日常使用,怎么就超99%用户了。。。

  • scrnli_9a8ogcohIG3QTj
  • scrnli_y7fe9p0Bkg324Z
  • trae-annual-2025_proc

Posted in AI.

Tagged with .


安全公告 — CVE-2025-12914 BT宝塔面板

https://nvd.nist.gov/vuln/detail/CVE-2025-12914

NVD 已公開 aaPanel(BT宝塔面板)CVE-2025-12914 安全漏洞。此漏洞存在於/database?action=GetDatabaseAccess,可被遠端利用進行 SQL 注入攻擊,風險極高。

CVE-2025-12914 漏洞修复说明 一、漏洞概述

外部安全平台披露了与宝塔面板相关的CVE-2025-12914漏洞信息。 该漏洞出现在旧版本的数据库权限查询逻辑中,由于对输入参数校验不足,可能在特定条件下触发 SQL 注入风险。

该漏洞无法被未授权远程用户直接利用,需要满足较高的权限条件后才可能触发。 二、影响范围

面板版本

状态

≤ 11.2.x

受影响

11.3.0 起已修复,不受影响三、漏洞利用条件与风险说明

漏洞仅在攻击者已具备以下权限时可能被利用:

已登录宝塔面板后台(任意管理员账号) 或已获取宝塔面板 API AccessKey(等同后台权限) 在未授权访问的情况下,该漏洞无法触发,因此实际风险有限。

四、修复情况

该问题已在11.3.0中完成修复,包括:

将字符串拼接的 SQL 查询改为参数化查询

增强输入校验与异常处理

完整阻断该类型注入风险

五、修复内容说明(技术细节) 原始代码存在字符串拼接,例如:

users = mysql_obj.query(“select Host from mysql.user where User='”+ name +”‘ AND Host!=’localhost'”)

更新后,已改为参数化写法:

sql =”select Host from mysql.user where User=%s AND Host!=’localhost'”users = mysql_obj.query(sql, param=(name,))

此方式能确保用户输入不会被解释为 SQL 指令,从根源上避免注入。

六、致谢

感谢向我们提交漏洞信息的安全研究人员,对宝塔面板安全改进提供了宝贵帮助。

七、处理建议

建议所有用户升级至11.3.0 或更新版本。 如暂时无法升级,可采取:

限制面板访问来源 IP

启用双因素认证

检查面板 API 与 MySQL 日志

Posted in 安全通告.

Tagged with .


18日Google 推出 AI 编程工具:Antigravity,免费使用 Gemini 3 Pro, Claude Sonnet 4.5, GPT-OSS

Google Antigravity 是谷歌推出的一款全新的 AI 原生集成开发环境(IDE),其设计核心是“代理优先”,旨在让AI智能体承担更多开发工作,这是一款类似 Cursor、WindSuf 这样的 VS Code 换皮 AI 编程工具。

个人目前免费使用,需使用google账号登录,团队/企业计划还没出。 https://antigravity.google/pricing Public preview Individual plan $0/month Get started with your Google account.

Download checkAgent model: access to Gemini 3 Pro, Claude Sonnet 4.5, GPT-OSS checkUnlimited Tab completions checkUnlimited Command requests checkGenerous rate limits *

下载地址: https://antigravity.google/download windows版152m,支持 Windows、MacOS、Linux 多操作系统

注意:浏览器oauth登录回调时需要全局 、TUN模式、美国节点。

核心定位 面向“代理主导型”开发的AI原生IDE 核心功能 – 多智能体并行:可同时运行多个AI智能体,异步处理不同任务。

  • 可验证的工作流:通过生成任务清单、屏幕录像、浏览器截图等“Artifacts”来验证代码质量。
  • 直观的反馈机制:支持在截图、代码等成果上直接标注评论,实现无缝协作。
  • 浏览器控制:内置Chrome浏览器,AI可自动运行和测试代码。 可用性与生态 – 免费使用:目前已开启公共预览,可免费下载使用。
  • 多系统支持:支持 Windows、macOS 和 Linux。
  • 多模型支持:深度集成Gemini 3,同时支持 Claude Sonnet 和 OpenAI 等模型。

如何开始使用 如果你有兴趣尝试 Google Antigravity,可以参照以下步骤:

下载与安装 访问 Google Antigravity 的官方网站(antigravity.google),根据你的操作系统(Windows、macOS 或 Linux)下载对应的版本并进行安装。

启动与设置 安装完成后,使用你的谷歌账户登录。首次使用时,可以根据你的偏好配置初始设置,例如选择默认的AI模型。

探索界面与模式 Antigravity 主要提供两种工作视图:

编辑器视图:提供类似传统IDE的熟悉体验,适合同步与AI协同编码。

管理器视图:像一个“任务控制中心”,可以并行启动、协调和观察多个AI智能体 across 不同的工作区。

开始第一个项目 建议从一个小型项目开始,例如“构建一个航班查询 Web App”或创建一个简单的待办事项应用。你只需要向AI智能体给出高层次的任务描述,它便会自动制定计划并开始执行

Posted in AI.

Tagged with , , .