Skip to content


Trae免费版每月500积分,这够谁用?老用户4000积分也救不了

从“真香”到“真坑”,Trae的积分制正在劝退一波人

一、先说现状:500积分,真的不够用

2026年7月31日,Trae正式从“速通次数”计费切换为“按Token计费的积分制”。新规之下,免费版用户每月只有500通用积分,新注册用户可领4000积分(含通用积分2000及Work专属积分2000),老用户则额外赠送4000积分。

听起来好像还行?但实际情况是——500积分,用不了半天。

每日签到可以领200积分,每月最高6200积分。但问题是,签到领的是Work专属积分,而IDE里消耗的是通用积分。有用户吐槽:“一直消耗通用积分的话,我IDE里面岂不是不够用了.

二、积分为什么烧得这么快

Trae Work端各模型的积分消耗倍率差异巨大:

模型 倍率 说明
Seed-Code 0.03x 编码专属,最便宜
DeepSeek-V4-Flash 0.05x 日常编码首选
Seed-2.1-Turbo 0.10x 会员主力模型
Qwen3.7-Plus 0.25x 千问系
MiniMax-M3 0.26x 多模态长上下文
DeepSeek-V4-Pro 0.32x 旗舰推理模型
GLM-5.2 0.40x 长文本/工程编码
Kimi-K2.7-Code 0.62x 前端编程
GLM-5 0.70x 通用全能
Seed-2.1-Pro 0.77x 字节旗舰
Kimi-K3 1.65x 仅Pro+以上会员

表面看倍率不高,但积分的实际消耗还取决于上下文长度和Agent调用次数。有测试表明,积分消耗速率会随着上下文累积而递增。Agent调用工具、向你提问等操作都会算在积分消耗里——而以前按次数计费时这些是不算的 看看DeepSeek-V4-Flash 排队,可能半小也轮不到。

deepseekv4flash

三、用户情绪:从“自来水”到“劝退”

Trae早期靠“完全免费+中文友好”圈了一大波用户,我也用了一年多了,虽然有笨,拿来干体力活还凑合

trae1,PNG
从排队,日限额,周限额,月限额,积分制。。。体验断崖式下滑。使用”AUTO”模式吧,可能半天在一个问题上打圈。

49/月只有2千积分,99/月4000积分,这省着用也是几天就干没了。想想opencode $10/月,虽然deepseek 503,但不排队。

Trae曾经是很多开发者的“真香”选择——免费、中文友好、模型丰富。但积分制上线后,500积分/月的免费额度、不透明的消耗规则、付费还要排队的体验,正在把用户一步步推向门外。

商业化的路没错,算力成本也确实摆在那里。但好的商业化应该是让用户心甘情愿地付费,而不是把用户逼到无路可走。规则透明、体验稳定、定价合理——这些才是留住用户的关键。

Posted in AI.

Tagged with .


DeepSeek-V4-Flash 正式版 API 已上线公测,Agent 能力大幅增强;V4-Pro 暂未变动

目前 V4-Pro 版本暂无变动,所以这次“深夜炸弹”的主角,完完全全就是 Flash。除了官方强调的 Agent 能力大幅增强,我还挖出了不少藏在指标背后的硬核升级。

一、Agent 能力质变:从“能用”到“好用”

如果说预览版的 Flash 只是“会调用工具”,那正式版就是 “会思考怎么组合工具”。

多步规划更稳了 实测复杂任务(比如“帮我查北京今天天气和近期特斯拉股价,如果股价低于200刀就生成一份风险简报”),Flash 现在能完美拆解为:获取天气、查股价、条件判断、调用文档生成。全程无需人工纠错,多轮工具调用链行云流水。

并行调用与纠错 面对可并行获取的信息,模型会主动发起并行 Function Calling,延迟大幅降低。遇到 API 返回错误信息(如权限不足),它还能尝试更换参数重试,或坦诚告知失败原因,而不是像以前那样直接“摆烂”生成一段道歉。

长程记忆与状态保持 在 Agent 模式下,上下文窗口被更高效地利用。连续对话超 50 轮的任务中,模型依然能准确记住最初目标,不会遗忘中间设定的约束条件。

这波升级意味着,你可以放心把更多“自动化链路”交给 Flash 去编排,出错率断崖式下降。

二、推理能力:看得见的“更聪明”

你问“还有什么新特性?”,我的体感是:数学、代码、指令遵循,全面进化。

数学与逻辑:以前 Flash 做复杂方程容易跳步出错,现在解题过程规整得像教科书,还能自我验算。我拿几道 AIME 竞赛题测试,正确率明显高于旧版。

代码生成与 Debug:画图、写 SQL、处理 Pandas 长链操作,变量命名和边界处理更老练。把有 bug 的代码丢给它,不仅能定位,还会主动提示“这里可能存在空指针,建议加防御性判断”——这种主动安全意识,以前更多出现在 Pro 模型上。

指令遵循更“听劝”:你让它“用三句话回答,第二句必须押韵”,它真的会认真数句子、扣韵脚。不再是机械地“贴标签”,而是理解意图本身。

所以你说“比原先更聪明”,完全没错。官方大概率对强化学习数据和训练策略做了大幅优化,让小模型也拥有了深度思考的底色。

三、让开发者尖叫的“隐形”升级

除了智力,这些细节让我觉得更值了:

上下文窗口 128K 满血可用:极端长文本(整本小说、大型代码库)丢进去,首字延迟和首位 token 准确率保持得极好,无明显遗忘。

原生结构化输出:response_format 支持严格的 JSON Schema,压线输出合法 JSON 的成功率近乎 100%。对接数据库、前端渲染再也不用抽卡。

多语言沉浸感:中英混杂场景下,翻译、总结、跨语言检索更地道。日韩德法等小语种生成质量也悄悄拔高了一截。

性价比依然炸裂:价格没变,能力暴涨。依然是同等推理速度下,最便宜的“Agent 发动机”之一。

四、快速上手与避坑提醒

V4-Pro 暂未变动,所以追求极致复杂推理的任务(如需要超长 CoT 的科研推导),Pro 仍是首选。但绝大多数业务场景,现在可以直接选 Flash 正式版了。

Python SDK 调用示例(更新模型名称):

python
from openai import OpenAI

client = OpenAI(
    api_key="你的API_KEY",
    base_url="https://api.deepseek.com"
)

response = client.chat.completions.create(
    model="deepseek-v4-flash",  # 正式版已全面启用
    messages=[
        {"role": "system", "content": "你是一个强大的Agent助手。"},
        {"role": "user", "content": "分析上传的财报并生成摘要。"}
    ],
    temperature=0.0,
    tools=[...]  # 定义你的工具集
)
print(response.choices[0].message)

重要提示:公测期间,老接口的 deepseek-v4-flash-preview 别名仍可用,但建议尽快切换到 deepseek-v4-flash,以享受最新推理后端。V4-Pro 用户请继续使用原模型名,等候后续更新。

写在最后

DeepSeek-V4-Flash 这次正式版,不是简单的修修补补,而是一次 “智力平权” 的再升级。Agent 能力的质变,意味着真正可靠的自主智能体离我们更近了。

点击注册 硅基流动的deepseek-ai/DeepSeek-V4-Flash 还没升级是 2026-04-24 价格同官方一样。

Posted in AI.

Tagged with .


牛牛查求职助手现已上架Edge官方应用商店!让求职多一双“火眼金睛”

各位正在求职路上奋斗的小伙伴们,好消息来了!继成功上架Chrome网上应用商店之后,“牛牛查求职助手”现已正式登陆Microsoft Edge扩展商店 🎉。

现在,使用Edge浏览器的朋友们,无需任何复杂操作,直接在扩展商店中搜索即可一键安装,享受更安全、更高效的求职体验。如果你对它还不太熟悉,就请接着往下看吧。

为什么你需要“牛牛查求职助手”?

在求职过程中,我们最怕的是什么?是投递了简历才发现对方是一家不靠谱的公司,是在看似诱人的职位背后浪费了大量时间和精力。

“牛牛查求职助手”正是为了解决这些痛点而生。它是一款专为求职者设计的浏览器扩展,能在你浏览招聘网站时,提供一系列强大的信息增强功能,帮你识别风险、看清真相

🌟 核心功能,为你的求职之路保驾护航

  • 🏷️ 智能公司标签系统:这是它最核心的功能之一。插件能自动识别并标记招聘信息中的公司类型,让你一眼看穿潜在风险 。

    • ⚠️ 诈骗公司:显示红色警告标签,帮你避开求职陷阱。
    • 🔄 外包公司:显示橙色提醒标签,让你清楚了解工作性质。
    • 📚 培训机构:显示蓝色信息标签,识别可能以招聘为名、行培训之实的机构。
    • 🚨 自定义标签:你还可以根据自己的信息渠道,为公司打上紫色标记,实现个性化管理。
  • 🔍 一键查询公司信息:想深入了解更多?点击即可快速跳转至天眼查、企查查、爱企查等主流平台,一键获取公司的工商注册信息、经营状况等,让“知彼”变得无比简单 。

  • 📅 职位时效性追踪:你是否怀疑过某些职位其实是“僵尸岗位”?插件会显示职位的首发时间和更新时间,并通过不同颜色清晰标识职位新鲜度 。

    • 🟢 7天内:新鲜职位
    • 🔵 14天内:较新职位
    • 🟡 2个月内:一般职位
    • 🔴 3个月内:较旧职位
    • 3个月以上:过期职位
  • 💼 职位详情增强:自动提取并清晰展示学历要求、工作经验、职位描述预览等关键信息,让你的筛选效率翻倍 。

🚀 如何在Edge上安装?

安装方法非常简单,有两种方式可选:

  1. 官方商店安装(最推荐):直接在Microsoft Edge浏览器的扩展商店中搜索 “牛牛查求职助手” ,找到后点击“获取”即可完成安装。
  2. 直接访问链接:你也可以通过项目的官方发布页面提供的Edge商店链接,直接跳转安装。

让求职更安全,让选择更明智

从Chrome到Edge,“牛牛查求职助手”正一步步覆盖更多主流浏览器,希望能为更多求职者提供一份助力。它不仅是一个工具,更像是一位贴心的求职伙伴,在你浏览海量招聘信息时,帮你拨开迷雾,直达真相 。

赶快去Edge商店下载体验吧!如果你觉得它有用,也欢迎分享给身边正在求职的朋友,让更多人避开求职路上的那些“坑”。

本工具仅作为信息增强和辅助参考,请用户在决策时结合多方信息,做出独立判断。

Posted in 浏览器插件.

Tagged with , , .


Nginx CVE‑2026‑42945高危漏洞:潜伏 18 年,威胁全球约 1/3 服务器(代号:NGINX Rift 附解决方案))

Nginx rewrite 模块漏洞 (CVE-2026-42945) 修复指南

  1. 漏洞概述 CVE-2026-42945(代号 NGINX Rift)是 nginx ngx_http_rewrite_module 模块中的一个堆缓冲区溢出漏洞,已存在约18年(自2008年起),影响 nginx 0.6.27 至 1.30.0 版本。
    Gemini_Generated_Image_zhm4t3zhm4t3zhm4
    项目 内容 漏洞编号 CVE-2026-42945 漏洞类型 堆缓冲区溢出 (Heap Buffer Overflow) CVSS v3.1 8.1 (高风险) CVSS v4.0 9.2 (严重) 影响范围 nginx 开源版 0.6.27 ~ 1.30.0,nginx Plus R32 ~ R36 修复版本 开源版 1.30.1+ / 1.31.0+,Plus R32 P6 / R36 P4+

潜在影响 服务中断:攻击者可使 nginx worker 进程崩溃,导致服务重启或拒绝服务

远程代码执行:在关闭 ASLR 的系统中,攻击者可能执行任意代码

  1. 漏洞触发条件 此漏洞不是任何 nginx 安装都会触发,而是依赖特定的配置模式。必须同时满足以下三个条件
# ❌ 漏洞配置:同时满足三个条件
location / {
    rewrite ^/(.*)$ /index.php?path=$1 last;   # 未命名捕获 + 问号
    set $var $uri;                              # 后跟 set 指令
}

# ✅ 安全配置:使用命名捕获
location / {
    rewrite ^/(?
<path>.*)$ /index.php?path=$path last;
    set $var $uri;
}
  1. 漏洞检测 3.1 检查 nginx 版本
    nginx -v 2>&1
    # 如果版本在 0.6.27 ~ 1.30.0 之间,则版本存在漏洞隐患

手动检查配置文件

# 检查所有 rewrite 规则
grep -RnE 'rewrite.*\$[0-9].*\?' /etc/nginx/

# 检查 rewrite 后是否紧跟 set/if/rewrite
grep -A1 -E 'rewrite.*\$[0-9].*\?' /etc/nginx/ | grep -E '(rewrite|set|if)'

使用自动化扫描工具 nginx-lint(官方推荐) CVE-2026-42945-scanner(开源工具) https://git.sr.ht/~hrbrmstr/cve-2026-42945-scanner

修复方案 方案一:升级 nginx(首选) nginx 官方 1.30.1+ 或 1.31.0+ 从 [nginx.org] 下载

方案二:临时缓解(无法立即升级时) 将未命名捕获改为命名捕获,这是官方认可的临时修复方案

原写法(漏洞风险)  ([a-zA-Z]+)  改成 (?
<name>[a-zA-Z]+)
?
<name> 就是(命名捕获)

实际修复示例 示例1:PHP 前端控制器

# 修复前(漏洞)
location / {
    rewrite ^/(.*)$ /index.php?route=$1 last;
    set $page $uri;
}

#修复后(安全)
location / {
    rewrite ^/(?
<route>.*)$ /index.php?route=$route last;
    set $page $uri;
}

#修复前
rewrite ^/user/([0-9]+)/profile/(.*)$ /profile.php?id=$1&tab=$2 last;

# 修复后
rewrite ^/user/(?
<id>[0-9]+)/profile/(?<tab>.*)$ /profile.php?id=$id&tab=$tab last;

# 修复前
location ~ ^/category-([a-zA-Z]+)-([0-9]+)\.html {
    set $cat_name $1;
    set $page $2;
    try_files /category/${cat_name}/list_${page}.html /app/list.php?cat=$1&page=$2;
}

# 修复后
location ~ ^/category-(?
<cat_name>[a-zA-Z]+)-(?<page>[0-9]+)\.html {
    set $cat_name $cat_name;
    set $page $page;
    try_files /category/${cat_name}/list_${page}.html /app/list.php?cat=${cat_name}&page=${page};
}   

方案三:移除问号(特定场景适用) 如果 rewrite 目标不需要传递参数,可移除

# 修复前
rewrite ^/oldpath/(.*)$ /newpath/$1? last;

# 修复后(移除 ?)
rewrite ^/oldpath/(.*)$ /newpath/$1 last;
参考
https://nginx.org/en/security_advisories.html
https://depthfirst.com/research/nginx-rift-achieving-nginx-rce-via-an-18-year-old-vulnerability

Posted in Nginx, 安全通告.

Tagged with , .


【漏洞通告】Linux内核曝高危本地提权漏洞,致容器逃逸与提权(CVE-2026-31431)(代号“Copy Fail”)

Linux Kernel 本地权限提升漏洞(CVE-2026-31431 / Copy Fail)风险通告

一、漏洞概述

CVE-2026-31431,代号 “Copy Fail”,是一个潜伏在 Linux 内核中近十年的本地权限提升漏洞。该漏洞存在于 Linux 内核加密子系统的 algif_aead 模块中,由 AF_ALG 加密接口、splice() 系统调用以及 2017 年引入的一项代码优化共同导致。

本地低权限攻击者利用该漏洞,可通过一个仅 732 字节的 Python 脚本,向任意可读文件的页缓存中写入受控的 4 字节数据,进而篡改 setuid 程序(如 /usr/bin/su)获得 root 权限。该漏洞利用无需竞争条件,成功率极高[citation:5][citation:7]。

由于 Linux 页缓存在容器边界间共享,该漏洞同样可被用于容器逃逸,对 Kubernetes 等云原生环境构成严重威胁。已监测到在野利用情况[citation:6]。

  • CVE 编号:CVE-2026-31431
  • 漏洞类型:资源跨安全域转移不当(CWE-669)[citation:1]
  • 公开状态:漏洞细节及 PoC 已公开
  • CVSS 评分:7.8(高危)[citation:8]

二、影响范围

2.1 受影响版本

该漏洞影响 2017 年引入优化提交(commit 72548b093ee3)后,至修复提交(commit a664bf3d603d)前的所有 Linux 内核版本[citation:6]。

  • 受影响内核范围commit 72548b093ee3 ≤ version < commit a664bf3d603d
  • 具体版本:内核版本 4.14 至 6.18.22 之前,以及 6.19.12 之前的 6.19 系列[citation:3]

2.2 受影响发行版

默认启用或可加载 algif_aead 模块的 Linux 系统均受影响,包括但不限于[citation:6]:

发行版家族 受影响版本
Ubuntu 24.04 LTS、22.04 LTS、20.04 LTS、18.04 LTS 及以下
Red Hat RHEL 10、9、8 及以下
Amazon Linux 2023 及以下
SUSE SUSE 16 及以下
其他 Debian、Arch、Fedora、Rocky、Alma、Oracle Linux 等同期内核版本

2.3 安全版本

更新至以下版本可彻底修复漏洞[citation:3][citation:6]:

  • 内核主线 7.0+
  • 稳定版 6.18.22+
  • 稳定版 6.19.12+

2.4 高风险场景

以下场景应立即排查并优先修复[citation:6]:

  • Kubernetes / 容器平台:容器内低权限代码可能逃逸至宿主机获得 root 权限
  • 多用户 Linux 主机:任意普通用户可提权至 root
  • 自托管 CI Runner(GitHub Actions、GitLab Runner、Jenkins):恶意 PR 或构建脚本可接管 Runner 节点
  • 云端 Notebook / 代码沙箱:租户代码可突破隔离边界
  • 堡垒机 / 跳板机:普通账号失陷后可扩大为系统完全控制

三、排查方法

3.1 检查内核版本

bash uname -r

若内核版本介于 4.14 至 6.18.22(不含)、或介于 6.19.0 至 6.19.12(不含),则受影响。

3.2 检查内核模块配置

bash grep CONFIG_CRYPTO_USER_API_AEAD /boot/config-$(uname -r) =y:静态编译进内核,受影响,只能通过升级内核修复

=m:模块方式,若已加载则受影响,可通过禁用模块缓解

=n:不受影响

3.3 检查模块是否已加载

bash lsmod | grep algif 若有输出,说明受影响模块已加载。

3.4 验证模块是否为内置(RHEL系重点检查)

bash modinfo algif_aead | grep filename

若输出 (builtin),则模块为内置,modprobe方案无效

四、修复方案

4.1 首选方案:更新内核(彻底修复)

升级 Linux 内核至包含修复提交 a664bf3d603d 的安全版本。升级后必须重启系统才能生效。

发行版 操作命令 Debian / Ubuntu sudo apt update && sudo apt full-upgrade && sudo reboot RHEL / Rocky / Alma / Fedora sudo dnf update kernel && sudo reboot Amazon Linux 2023 sudo dnf update kernel && sudo reboot SUSE / openSUSE sudo zypper refresh && sudo zypper patch && sudo reboot

4.2 临时缓解方案(无法立即升级时)

⚠️ 重要警告:以下缓解措施在 algif_aead 模块静态编译进内核的系统中无效(如 RHEL/CentOS/Rocky/AlmaLinux 8/9/10)。此类系统必须使用 4.2.2 节的特殊方案。

4.2.1 模块化内核(Ubuntu/Debian等)

步骤一:禁用并卸载模块

bash echo “install algif_aead /bin/false” | sudo tee /etc/modprobe.d/disable-algif-aead.conf sudo rmmod algif_aead 2>/dev/null || true 步骤二:验证缓解是否生效

bash lsmod | grep algif_aead # 应无任何输出

4.2.2 RHEL系列特殊方案(内置模块)

对于 RHEL/CentOS/Rocky/AlmaLinux 8/9/10,algif_aead 模块内置在内核中,必须使用 grubby 添加内核启动参数黑名单:

# 添加内核启动参数黑名单
sudo grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
sudo reboot

# 确认生效 - 输出应包含 initcall_blacklist=algif_aead_init
sudo grubby --info=ALL | grep initcall_blacklist

恢复方法(安装补丁内核后):

bash sudo grubby –update-kernel=ALL –remove-args=”initcall_blacklist=algif_aead_init” sudo reboot

4.3 容器环境加固

对于 Kubernetes、容器平台、CI Runner 等运行不可信代码的环境,可通过 seccomp 阻断容器内 AF_ALG socket 创建(family=38):

{
  "syscalls": [{
    "names": ["socket"],
    "action": "SCMP_ACT_ERRNO",
    "args": [{"index": 0, "value": 38, "op": "SCMP_CMP_EQ"}]
  }]
}

4.4 缓解措施兼容性说明

禁用 algif_aead 不会影响以下正常功能:

dm-crypt / LUKS 磁盘加密

kTLS、IPsec、SSH

OpenSSL / GnuTLS 默认构建

内核密钥环加密

仅影响显式使用 AF_ALG 引擎的应用程序(如 OpenSSL 的 afalg 引擎,实际使用极少)。

五、参考链接

来源 链接 官方修复补丁 https://git.kernel.org/stable/c/a664bf3d603d CNCERT 安全公告 https://www.secrss.com/articles/89891 Ubuntu 安全公告 https://ubuntu.com/security/CVE-2026-31431 Red Hat CVE 详情 https://access.redhat.com/security/cve/cve-2026-31431 Debian 安全追踪 https://security-tracker.debian.org/tracker/CVE-2026-31431 SUSE 安全公告 https://www.suse.com/security/cve/CVE-2026-31431.html CloudLinux 缓解指南 https://blog.cloudlinux.com/cve-2026-31431-copy-fail-mitigation-and-patches 加拿大网络安全中心 https://www.cyber.gc.ca/en/alerts-advisories/al26-009-vulnerability-affecting-linux-cve-2026-31431

六、时间线

时间 事件 2017年7月 漏洞引入(commit 72548b093ee3) 2026年4月23日 漏洞发现并报告 2026年4月30日 修复补丁合并(commit a664bf3d603d),CVE公开,PoC发布 2026年4月30日 监测到在野利用 2026年5月1日 各发行版开始发布补丁 总结建议:CVE-2026-31431(Copy Fail)是近年来风险极高的本地提权漏洞,利用门槛低、成功率高,且已出现在野利用。多租户主机、容器节点、CI 平台应立即修复,无法立即修复的系统应优先采取临时缓解措施。特别注意:RHEL系列发行版需使用 grubby 方案而非 modprobe。请关注各发行版官方安全公告,及时更新内核。

Posted in 安全通告.

Tagged with .


牛牛查求职助手上架Chrome 官方应用商店

牛牛查求职助手 Chrome扩展

一个帮助求职者识别公司类型和获取更多信息的Chrome浏览器扩展。

🌟 功能特性

  • 🏷️ 智能公司标签: 自动识别并标记诈骗、外包、培训等类型的公司
  • 🔍 一键查询: 快速查询公司信息(天眼查、企查查、爱企查等)
  • 📊 API数据拦截: 自动获取招聘网站的职位数据进行分析
  • ⚙️ 个性化设置: 支持自定义公司名单和功能开关
  • 🎯 多网站支持: 支持51job、BOSS直聘、牛企直聘网等主流招聘网站
  • 📅 职位时效性: 显示职位发布时间,帮助判断职位新鲜度

🚀 安装方法

方法:Chrome 应用商店安装(推荐)

可以在Chrome 应用商店安装 搜索’牛牛查求职助手’ 或者直接访问项目地址 牛牛查求职助手

  • boss1_640
  • boss2_640
  • yingjiesheng1_640
  • niuqi1_640
  • pic_440

Posted in 浏览器插件.

Tagged with .


Trae 解锁2025代码战绩

可以在编辑器上方解锁战绩报告。 也就日常使用,怎么就超99%用户了。。。

  • scrnli_9a8ogcohIG3QTj
  • scrnli_y7fe9p0Bkg324Z
  • trae-annual-2025_proc

Posted in AI.

Tagged with .


安全公告 — CVE-2025-12914 BT宝塔面板

https://nvd.nist.gov/vuln/detail/CVE-2025-12914

NVD 已公開 aaPanel(BT宝塔面板)CVE-2025-12914 安全漏洞。此漏洞存在於/database?action=GetDatabaseAccess,可被遠端利用進行 SQL 注入攻擊,風險極高。

CVE-2025-12914 漏洞修复说明 一、漏洞概述

外部安全平台披露了与宝塔面板相关的CVE-2025-12914漏洞信息。 该漏洞出现在旧版本的数据库权限查询逻辑中,由于对输入参数校验不足,可能在特定条件下触发 SQL 注入风险。

该漏洞无法被未授权远程用户直接利用,需要满足较高的权限条件后才可能触发。 二、影响范围

面板版本

状态

≤ 11.2.x

受影响

11.3.0 起已修复,不受影响三、漏洞利用条件与风险说明

漏洞仅在攻击者已具备以下权限时可能被利用:

已登录宝塔面板后台(任意管理员账号) 或已获取宝塔面板 API AccessKey(等同后台权限) 在未授权访问的情况下,该漏洞无法触发,因此实际风险有限。

四、修复情况

该问题已在11.3.0中完成修复,包括:

将字符串拼接的 SQL 查询改为参数化查询

增强输入校验与异常处理

完整阻断该类型注入风险

五、修复内容说明(技术细节) 原始代码存在字符串拼接,例如:

users = mysql_obj.query(“select Host from mysql.user where User='”+ name +”‘ AND Host!=’localhost'”)

更新后,已改为参数化写法:

sql =”select Host from mysql.user where User=%s AND Host!=’localhost'”users = mysql_obj.query(sql, param=(name,))

此方式能确保用户输入不会被解释为 SQL 指令,从根源上避免注入。

六、致谢

感谢向我们提交漏洞信息的安全研究人员,对宝塔面板安全改进提供了宝贵帮助。

七、处理建议

建议所有用户升级至11.3.0 或更新版本。 如暂时无法升级,可采取:

限制面板访问来源 IP

启用双因素认证

检查面板 API 与 MySQL 日志

Posted in 安全通告.

Tagged with .


18日Google 推出 AI 编程工具:Antigravity,免费使用 Gemini 3 Pro, Claude Sonnet 4.5, GPT-OSS

Google Antigravity 是谷歌推出的一款全新的 AI 原生集成开发环境(IDE),其设计核心是“代理优先”,旨在让AI智能体承担更多开发工作,这是一款类似 Cursor、WindSuf 这样的 VS Code 换皮 AI 编程工具。

个人目前免费使用,需使用google账号登录,团队/企业计划还没出。 https://antigravity.google/pricing Public preview Individual plan $0/month Get started with your Google account.

Download checkAgent model: access to Gemini 3 Pro, Claude Sonnet 4.5, GPT-OSS checkUnlimited Tab completions checkUnlimited Command requests checkGenerous rate limits *

下载地址: https://antigravity.google/download windows版152m,支持 Windows、MacOS、Linux 多操作系统

注意:浏览器oauth登录回调时需要全局 、TUN模式、美国节点。

核心定位 面向“代理主导型”开发的AI原生IDE 核心功能 – 多智能体并行:可同时运行多个AI智能体,异步处理不同任务。

  • 可验证的工作流:通过生成任务清单、屏幕录像、浏览器截图等“Artifacts”来验证代码质量。
  • 直观的反馈机制:支持在截图、代码等成果上直接标注评论,实现无缝协作。
  • 浏览器控制:内置Chrome浏览器,AI可自动运行和测试代码。 可用性与生态 – 免费使用:目前已开启公共预览,可免费下载使用。
  • 多系统支持:支持 Windows、macOS 和 Linux。
  • 多模型支持:深度集成Gemini 3,同时支持 Claude Sonnet 和 OpenAI 等模型。

如何开始使用 如果你有兴趣尝试 Google Antigravity,可以参照以下步骤:

下载与安装 访问 Google Antigravity 的官方网站(antigravity.google),根据你的操作系统(Windows、macOS 或 Linux)下载对应的版本并进行安装。

启动与设置 安装完成后,使用你的谷歌账户登录。首次使用时,可以根据你的偏好配置初始设置,例如选择默认的AI模型。

探索界面与模式 Antigravity 主要提供两种工作视图:

编辑器视图:提供类似传统IDE的熟悉体验,适合同步与AI协同编码。

管理器视图:像一个“任务控制中心”,可以并行启动、协调和观察多个AI智能体 across 不同的工作区。

开始第一个项目 建议从一个小型项目开始,例如“构建一个航班查询 Web App”或创建一个简单的待办事项应用。你只需要向AI智能体给出高层次的任务描述,它便会自动制定计划并开始执行

Posted in AI.

Tagged with , , .


牛牛查求职助手chrome插件发布

牛牛查求职助手 Chrome扩展

一个帮助求职者识别公司类型和获取更多信息的Chrome浏览器扩展。

🌟 功能特性

  • 🏷️ 智能公司标签: 自动识别并标记诈骗、外包、培训等类型的公司
  • 🔍 一键查询: 快速查询公司信息(天眼查、企查查、爱企查等)
  • 📊 API数据拦截: 自动获取招聘网站的职位数据进行分析
  • ⚙️ 个性化设置: 支持自定义公司名单和功能开关
  • 🎯 多网站支持: 支持51job、BOSS直聘、牛企直聘网等主流招聘网站
  • 📅 职位时效性: 显示职位发布时间,帮助判断职位新鲜度

🌐 支持的网站

网站 域名 功能支持
前程无忧 we.51job.com ✅ 公司标签 + API拦截
BOSS直聘 www.zhipin.com ✅ 公司标签 + API拦截
牛企直聘网校招 campus.niuqizp.com ✅ 公司标签 + 链接解码

📋 公司类型标识

  • ⚠️ 诈骗公司: 红色标签,提醒用户注意安全
  • 🔄 外包公司: 橙色标签,提醒用户了解工作性质
  • 📚 培训公司: 蓝色标签,提醒用户注意是否为培训岗位
  • 🚨 自定义标签: 紫色标签,用户自定义的警告公司

🚀 快速开始

详细安装步骤请查看 INSTALL.md

📁 项目结构

chrome-extension/
├── manifest.json          # 扩展清单文件
├── background.js          # 后台服务脚本
├── content.js            # 内容脚本(主要功能)
├── inject.js             # API拦截脚本
├── config.js             # 统一配置文件
├── popup.html            # 扩展弹出界面
├── options.html          # 设置页面
├── styles.css            # 样式文件
└── icons/                # 扩展图标
└── lib/                  # 扩展依赖库

⚙️ 主要功能

1. 公司标签系统

  • 基于内置公司数据库自动标记
  • 支持模糊匹配公司名称
  • 显示匹配的关键词和详细信息

2. 快速查询功能

  • 一键跳转到天眼查、企查查等平台
  • 鼠标悬停显示查询选项菜单
  • 支持多个查询平台同时使用

3. API数据拦截

  • 自动拦截招聘网站的API请求
  • 获取更详细的职位信息
  • 提供更准确的数据分析

4. 个性化设置

  • 自定义公司黑名单
  • 功能开关控制
  • 调试模式支持

🔧 技术特性

  • Manifest V3: 使用最新的Chrome扩展标准
  • 模块化设计: 清晰的代码结构和配置分离
  • 性能优化: 智能的元素处理和内存管理
  • 错误处理: 完善的异常捕获和日志系统
  • 兼容性: 支持多个主流招聘网站

📝 使用说明

  1. 安装扩展: 按照INSTALL.md的步骤安装
  2. 访问招聘网站: 打开支持的招聘网站
  3. 查看标签: 自动显示的公司类型标签
  4. 快速查询: 点击”🔍 牛牛查公司”按钮
  5. 个性化设置: 点击扩展图标进行设置

🛠️ 开发与调试

调试模式

  1. 点击扩展图标打开设置
  2. 开启”调试模式”
  3. 打开浏览器开发者工具查看日志

测试功能

  • 在控制台运行 niuniuTestSettings() 查看当前设置
  • 运行 niuniuTestApiInterception() 测试API拦截

⚠️ 注意事项

  • 本扩展仅供参考,具体公司情况请自行核实
  • 公司标签基于公开信息整理,可能存在误判
  • 建议结合多种渠道了解公司真实情况
  • 请遵守各招聘网站的使用条款

🚀 安装方法

方法:Chrome 应用商店安装(推荐)

可以在Chrome 应用商店安装 搜索’牛牛查求职助手’ 或者直接访问项目地址 牛牛查求职助手

方法:开发者模式安装

  1. 下载扩展文件

  2. 打开Chrome扩展管理页面

    • 在Chrome地址栏输入:chrome://extensions/
    • 或者:菜单 → 更多工具 → 扩展程序
  3. 启用开发者模式

    • 在扩展管理页面右上角,开启”开发者模式”开关
  4. 加载扩展

    • 点击”加载已解压的扩展程序”按钮
    • 选择包含扩展文件的文件夹
    • 点击”选择文件夹”
  5. 验证安装

    • 扩展应该出现在扩展列表中
    • 浏览器工具栏会显示扩展图标

🔄 更新日志

v1.2.0 (当前版本)

  • ✅ 修复Boss API拦截问题
  • ✅ 优化错误处理机制
  • ✅ 清理调试和测试文件
  • ✅ 完善文档和安装指南

v1.1.0

  • 添加牛企直聘网支持
  • 优化API拦截机制
  • 增加自定义公司名单功能

v1.0.0

  • 初始版本发布
  • 支持51job和BOSS直聘
  • 基础公司标签功能

📄 许可证

本项目采用 MIT 许可证 – 查看 LICENSE 文件了解详情。

🤝 贡献

欢迎提交Issue和Pull Request来帮助改进这个项目!


免责声明: 本工具仅供求职参考,不构成任何投资或就业建议。用户应当独立判断和决策。

Posted in 浏览器插件.

Tagged with .