featured
越过护栏:LLM分解攻击
好奇一个问题:通过把一个恶意请求拆分成若干无害子问题,再将答案组合起来,是否能够系统性地绕过大模型的安全护栏?这类方法对当前最新的前沿模型(GPT-5.6 Sol、Claude Fable 5)是否仍然有效?如果有效,代价的量级是什么?本文尝试从工程实践和理论两个层面对这些问题进行分析。
$ whoami
Web Security · Agent Engineering · Network Measurement
now Reforge · AgentMeter
writingCoding Agent · 软件工程
featured
好奇一个问题:通过把一个恶意请求拆分成若干无害子问题,再将答案组合起来,是否能够系统性地绕过大模型的安全护栏?这类方法对当前最新的前沿模型(GPT-5.6 Sol、Claude Fable 5)是否仍然有效?如果有效,代价的量级是什么?本文尝试从工程实践和理论两个层面对这些问题进行分析。
最近重读了一遍《人月神话》,越读越觉得这本书没有过时,只是里面的变量变了。 Brooks 当年反复打的那个假设是:人和月不能互换。一个延期的软件项目,不会因为多塞几个人就自然变快。新人要学习上下文,老成员要解释上下文,模
MopMonk Agent 是一个面向自动化漏洞复现的 agent 系统。它使用 MiniMax M3 作为 base model,核心设计是 memory-centric multi-agent,在 CyberGym
我现在越来越依赖 coding agent。写代码、查日志、改脚本、重构小工具,很多事情都会先让模型试一下。 用得越多,那个疑问就越明显:我怎么知道今天拿到的还是昨天那个模型? 这里面有两层担心。第一层是中转商掺水,名字
随着高考的临近,专业选择的问题被提起的越来越多。最近也是校招实习的季节,笔者面试了不少同学,多多少少有一些感触,于是想聊一聊网络安全入门与进阶的途径。在最后也聊了一些网络安全专业选择的问题,需要的同学可以直接跳到文末。
在网络安全领域,Nmap 无疑是一个具有传奇色彩的软件。自1997年问世以来,经过长期的功能优化,现已发展成为一个不可或缺的网络探测工具。这篇文章将不过多探讨技术细节,而是聊聊Nmap如何演变至今,以及这个长达二十多年的
在进行端口扫描时,引入随机化技术可以增加隐蔽性,降低被目标系统检测到的风险,从而提高扫描的成功率。本文将讨论常用端扫工具在目的端口和IP的随机化算法。
当扫描任务的数量膨胀到一定程度时,单机扫描模式下微小的性能下降将会在庞大的基数作用下变得愈发明显,进而导致时间成本飙升至无法接受的程度。本文将从操作系统的内核层面深入研究性能损耗问题,并探讨可行的优化策略。
渗透测试场景下,基于命令行检测恶意行为是一个常见的防御方案,例如 xxx -h 10.0.0.1/24 就容易被认为是一个恶意的扫描命令。对于这种检测方式,容易想到的是通过修改程序对读取参数的逻辑做修改。但是在渗透测试场
在攻击面管理/渗透测试中,服务识别无疑是一项至关重要的任务。然而,现有的服务识别方法通常依赖于多报文探测,这种方式在大量扫描时会严重影响效率甚至触发防火墙导致识别失败。因此,本文提出了一种基于单次TCP连接进行
最近在工作中接触到了RDAP协议,然而关于这个协议的中文资料并不多。因此,简单研究了相关内容完成了一个简单的分享,希望能对读者有所帮助。