汽车安全入门 03:ECU 与 UDS 诊断服务
导语:上回说到 OBD-II 那条 16 针线把诊断仪接进 CAN 总线。但 CAN 总线上跑的是帧,帧里塞什么、谁来解、按什么规则解,全是 UDS 在管。UDS 是 ISO 14229 定义的一套诊断协议栈,覆盖从读故障码、读传感器到刷写...
公众号
已收录 30 篇文章,最近更新于 2026年10月5日 09:15。
导语:上回说到 OBD-II 那条 16 针线把诊断仪接进 CAN 总线。但 CAN 总线上跑的是帧,帧里塞什么、谁来解、按什么规则解,全是 UDS 在管。UDS 是 ISO 14229 定义的一套诊断协议栈,覆盖从读故障码、读传感器到刷写...
导语:聊天、股票行情、协同文档这些"实时"场景,几乎都是 WebSocket 在背后撑。它在 HTTP 之外开了一条全双工通道,却把 HTTP 那一套鉴权、输入校验、访问控制全抛给了开发者。今天先把协议基础和八大致命风险捋清楚,下一篇直接上...
导语:ZeroPath Research 近日披露 ProFTPD(专业的 FTP 服务器程序) mod_sql 日志管线里的"已转义"启发式缺陷——编号 CVE-2026-42167,CVSS(通用漏洞评分系统) 8.1。攻击者只需发一个...
导语:当一个AI coding agent成为攻击面,攻击者不需要直接调用shell——只需要一段藏在CLAUDE.md里的自然语言指令,就能让agent亲手为自己打开系统的大门。安全研究员Metnew近日披露了CVE-2026-55607...
导语:Roundcube 官方于2026年5月24日悄然发布安全补丁,修复了 CVE-2026-48842(CVSS 8.1)。然而直到9月下旬,加拿大网络安全中心(CCCS)与 SOCRadar 才联合拉响警报——黑客已针对全球仍未打补丁...
导语:HTTP/1.1规范里规定,Connection头可以声明一组"只对单跳连接有效"的自定义头,下游代理会把它们从请求里剥掉。听起来像规范细节,攻击者却把它玩成了绕过认证、隐藏源IP、打穿WAF的万能钥匙。 一、什么是 Hop-by-H...
导语:SQLi 能偷数据,XSS 能劫持会话——这两类攻击大家都熟。但 CPDoS 这种"投毒缓存让所有用户看到错页"的攻击,名气小得多,危害却能直接打瘫一整个网站。一次请求,整站缓存报废。 一、什么是 CPDoS CPDoS(Cache ...
导语:Cisco Talos 拆了一个叫 Antino 的 Windows 后门。它不走传统 C2 服务器,整条命令通道藏在 Microsoft 365 里面 —— 用 Outlook 收指令,OneDrive 偷数据。自 2025 年 9...
导语:AI Agent 圈最近有个朴素的痛点——大模型调用贵、慢、还不能全信。@polydao 这篇长文推的是 Jev Engineering 这种工程范式:别让 Kimi K3 直接拍板,先把决策按"代价×确定性"分进四个桶,再用 Jev...
导语:Meta Bug Bounty 团队把内部研究员使用多年的工具集 Zurp 完整开源到 GitHub,以 Burp Suite 插件 + MCP 服务器两种形态发布,覆盖 GraphQL 标识解析、CSRF token 自动续期、FB...
导语:看一眼 ᴬdmin 这个字符串,眼睛告诉你这就是 "Admin"。但 WAF/黑名单/数据库查重的代码看到的可能是完全不同的字符串——这就是 Unicode 规范化攻击的根基。视觉相同、码位不同,规则就失效。 一、Unicode → ...
导语:方向盘下面那个梯形 16 针接口,99% 的车主从来没用过。但对红队来说,这是物理接触后第一道门 —— 不用拆车,不用逆向 ECU,只要一个 30 块的 ELM327 蓝牙适配器加一台笔记本,就能读故障码、看实时转速、改写 VIN,甚...
导语:Google 在 GitHub 上开源 Mantis —— 一套面向 AI 编码代理的模块化安全审计技能集,按 threat-model、researcher、review、reproduce、patch 等 15 个阶段把"挖漏洞—...
导语:看一眼邮件就被扒光。这种噩梦 2026 年真实上演了。NSA、CISA 与 Palo Alto Networks Unit 42、Proofpoint 联合披露,俄罗斯国家级 APT 组织 Laundry Bear(又名 Void B...
导语:从 Miller 和 Valasek 在 DEFCON 23 上远程把 Jeep Cherokee 干趴下,到腾讯科恩在 Black Hat 2017 把 Tesla 从 Wi-Fi 一路打到 CAN 总线,所有车载攻击最终都要回到"...
导语:JSON在REST API(基于HTTP协议设计的接口规范)和AJAX应用里几乎是默认数据格式。但用得广不代表它安全——服务端解析不严、客户端eval不加过滤、Content-Type(HTTP头部字段,标识请求体的数据格式)随手切—...
导语:当AI编程助手成为开发者的标配生产力工具,其插件生态的安全门槛却迟迟未能跟上。2026年9月17日,安全研究机构AIR Security甩出了一枚深水炸弹:一枚无需用户任何点击、即可在四大主流AI编程工具中实现远程代码执行的供应链漏洞...
导语:OpenAI 在 9 月 29 日 DevDay 2026 上线 Dots,把 AI agent 从“用的时候才打开”变成“永不关机”。它基于 GPT-6 Astra,每个实例都有自己的云电脑和浏览器,可接入 4000+ 应用。这篇文...