註冊並分享邀請連結,可獲得影片播放與邀請獎勵。

Ren
@Ryrenz
加入 March 2025
0 正在關注    0 粉絲
🕳️ 有人在 GitHub 上公开了一个叫 Exploitarium 的个人档案,里面是他自己对真实软件做漏洞研究的 PoC 和分析文章,一页页摊开,像研究笔记陈列。GitHub 上已经 4730 star。 打动我的不是 PoC 本身,是他把研究过程也留了档:fuzzing 工作流用 AI(GPT-5.3)自动化跑,PoC 却坚持手写不用 AI 生成;在 RustDesk 上因为不熟那门语言才破例让 AI 辅助——这种「哪里该自动化、哪里必须自己写」的分寸,比结论更值得看。他说做这些就是想拉人进安全研究这行。 里面覆盖 7-Zip、curl、Firefox、QEMU、Redis、RustDesk、Docker 等三十多款软件,每个文件夹是一个漏洞条目,标注了来源提交或加入日期。他还做过一次树级一致性核查,把原来分散的多个 PoC 仓库并进这一个,写明差异为零。 一句必须说透的实话:这些 PoC 发布时大多对应还没上报的漏洞。所以把它当研究/学习样本去读更合适——看一个真实漏洞怎么被 fuzz 出来、怎么定位、怎么写进 PoC——而不是拿去打真实系统。要研究就在授权、隔离的环境里看。 GitHub:
顯示更多