注册并分享邀请链接,可获得视频播放与邀请奖励。

搜索结果 ZeroTrust
ZeroTrust 贴吧
一个关键词就是一个贴吧,路径全站唯一。
创建贴吧
用户
未找到
包含 ZeroTrust 的推特
四、关键方法论 61.DYOR:读文档、看代码、查链上,而不是听喊单。 62.Always Verify, Zero Trust:用区块浏览器与签名验证事实。 63. 先威胁建模,再做功能:安全是架构,不是补丁。 64. 最小权限原则: 能不用的权力就不要存在,贯彻到每个合约与每把钥匙。 65. 冷热分离:冷钱包存储,热钱包交互,边界清晰。 66. 硬件钱包:把签名从联网环境剥离出去。 67. 多签/MPC:把单点失误变成多人共犯的高成本。 68. 地址隔离:存储、交互、隐私、测试各用各的。 69. 小额测试:任何大额动作前先走一遍最小路径。 70.定期 Revoke:授权越少,钱包越像钱包。 71. 签名可读化:让用户“知道自己在授权什么”。 72. 管理情绪资本:在极度恐慌时买入,在极度狂热时卖出,知易行难 73. 空投猎手的素养:不仅是交互,更是作为早期用户提供价值(测试、反馈)。 74. 预言机工程:多源、异常检测、回退策略缺一不可。 75. 跨链最小化:少资产、少权限、少依赖、少幻想。 76. 审计是流程,不是证明:多轮、独立、持续才有意义。 77. 治理参与:在 Snapshot 投票不仅是权利,往往也是获得未来空投的权重。 78. 链上监控告警:权限变更、价格偏离、健康度异常实时盯。 79. 事故预案:止血、沟通、复盘、赔付机制提前写好。 80. 复盘归零:每次亏损都要记录原因,是操作失误、认知偏差还是系统风险
显示更多
【新课预告】很多 AI 编程新手都有一个顾虑,用 AI 编程其实是为了开发自己和团队使用的小工具,肯定需要部署上线,又担心上线之后被别人盗刷积分和数据安全。 那这个时候,如何开发一个专属于自己小团队、不允许别人访问,而且不用担心被黑客攻击的网站呢? 本期教程我们就教大家如何基于 Cloudflare Zero Trust + Codex 来部署这样一个产品。让你不用担心自己的数据和产品的隐私安全,打造一个专属于你和你们团队的业务。 本期教程周日在AI编程实战课里面发布,欢迎大家加入学习:
显示更多
0
59
14
1
转发到社区
就在 Cloud Next 2026 上,Google开源了一个官方 Agent Skills 仓库 解决的问题是:人来进行google生态的调试和各种流程时出现的各种问题 13 个 skill给你覆盖率google生态常见的教程,让你的ai更懂google,但凡你用到google生态,都值得进行收藏 仓库地址: 安装就一行:npx skills install 兼容 Claude Code、Gemini CLI、Cursor、Codex、Antigravity,基本上主流的 AI 编程助手全覆盖 其中内置13个skill,主要分三大类 第一类:Basics —— 产品操作手册(7 个) 让 agent 学会怎么用某个具体的 GCP 产品,包含命令、SDK 初始化、Terraform 配置、IAM 权限,该踩的坑都标出来了 ① gemini-api :调 Gemini 模型的全套操作 ② bigquery-basics:BigQuery 数仓全流程。 ③ alloydb-basics ④ cloud-sql-basics :托管 MySQL/PostgreSQL/SQL Server。 ⑤ cloud-run-basics : Services:HTTP 触发,gcloud run deploy Jobs:定时/事件触发的批任务 Worker Pools:常驻后台(Kafka/Pub/Sub/RabbitMQ) ⑥ firebase-basics :移动/Web 后端初始化。 ⑦ gke-basics : K8s 运维能遇到的场景全覆盖了 第二类:Recipes —— 跨产品任务流程(3 个) 不是教你用某个产品,而是帮你跑通一个完整的多步骤流程,agent 会先问你几个澄清问题,再给方案 ⑧ google-cloud-recipe-onboarding :新人首次上 GCP 的全流程:开账号 → 领 $300 免费额度 → 建 project → 绑 billing → 装 gcloud 跑 init → 启用 API → 选 Cloud Run / Compute Engine / Cloud Storage 部署第一个资源 → 验证 ⑨ google-cloud-recipe-auth : 认证授权的决策树。先问 4 个问题(谁在认证 / 代码跑在哪 / 目标是什么 / 用什么 SDK),然后给方案 ⑩ google-cloud-networking-observability :网络问题排障。分析 VPC Flow Logs、Cloud NAT、防火墙日志、威胁日志 第三类:WAF —— 架构体检清单(3 个) 对标 Google Cloud Well-Architected Framework,拿原则去给你的架构打分,agent 变成架构评审员 ⑪ google-cloud-waf-security : 安全评审。7 大原则(security by design、zero trust、shift-left、preemptive defense、AI 安全用、用 AI 做安全、合规) ⑫ google-cloud-waf-reliability “ 可靠性评审。9 大原则:用户体验导向、SLO、冗余、横向扩展、可观测性、优雅降级、故障测试、数据恢复、blameless postmortem ⑬ google-cloud-waf-cost-optimization : 成本评审。4 大原则 + 8 项 checklist:标签做成本归因、按 project 设预算告警、用 Recommender 做 rightsizing、清理闲置、优先 managed service、存储分层
显示更多
0
3
36
10
转发到社区
🛡️ Vercel 重大安全事件爆發!幣圈開發者們,這波供應鏈攻擊值得高度警覺!(2026/4/19) 今天 Vercel 官方確認發生安全事件:一名員工使用的第三方 AI 工具 被駭,導致攻擊者透過 Google Workspace OAuth 入侵內部系統。雖然只有「有限子集」的客戶受到影響,但駭客已取得部分未標記為 sensitive 的環境變數(env variables),包括 NPM token、GitHub token 等高敏感憑證! 更嚴重的是,ShinyHunters(曾搞出 Ticketmaster 大洩漏的那群人)已在 BreachForums 上以 200 萬美元 標價販售 Vercel 內部資料庫。Vercel 擁有 Next.js(每週下載量高達 600 萬次),一旦惡意程式碼被推上去,全球供應鏈瞬間中招! Vercel 官方已緊急聯絡駭客、聘請 Mandiant 調查、通知執法單位,並公開 IOC(OAuth App ID)。他們也建議所有用戶: - 立即審核 Activity Logs - 旋轉所有 env variables(尤其是 API key、資料庫憑證、簽名金鑰) - 未來務必把重要 secret 標記為 “Sensitive” - 檢查最近的 Deployment,有疑慮就刪除 - 啟用 Deployment Protection(至少 Standard 等級) 🔥 幣圈重點來了! 現在的 Web3/幣圈,已經不止要防智能合約漏洞了! 人為疏失 + 第三方工具風險 才是真正的大魔王: 1. 人為疏失:開發者為了方便,把 Google Workspace、AI 代理工具、CI/CD 權限全部串在一起,一個 OAuth 授權就全盤皆輸。 2. Vercel 這類工具:Next.js、Vercel 已經是無數 dApp、前端專案的部署主力。一旦供應鏈被毒化,錢包合約、Bridge、前端 UI 全都可能被植入後門。 這次事件再次提醒我們:零信任(Zero Trust)不是口號,是生存法則。 - 不要再把「方便」當成安全 - 所有 secret 永遠當成已洩漏處理 - 第三方 AI 工具、OAuth App 都要嚴格審核權限 立即行動清單(推薦複製給團隊): ✅ 檢查 Vercel、NPM、GitHub、所有 API key ✅ 啟用 sensitive env variables ✅ 審核過去 72 小時的部署紀錄 ✅ 考慮把關鍵專案遷移到自管基礎設施或更嚴格的權限控制 Vercel 這次 DM 駭客「拜託停手」的畫面真的蠻震撼的… 這不是單一事件,而是整個開發生態的警鐘!
显示更多
VERCEL GOT HACKED ShinyHunters - the group behind the Ticketmaster breach - is selling Vercel's internal database for $2M on BreachForums here's why every developer should care: - they have NPM tokens and GitHub tokens - Vercel owns Next.js - 6 million weekly downloads - one malicious push = global supply chain attack - Vercel confirmed the breach today, April 19 - they literally DMed the hackers on Telegram asking them to stop rotate your env variables RIGHT NOW
显示更多
0
14
33
5
转发到社区