2 分•作者: born-jre•3 个月前
返回首页
最新
1 分•作者: tee-es-gee•3 个月前
2 分•作者: spirit23•3 个月前
大家好,我一直在开发一个 CLI 工具,它可以帮助轻松运行 Claude、Codex、Gemini、Pi 和 OpenCode 中的任何模型。<p>它同时也是一个 API 密钥管理器,支持多个提供商或 OpenAI/Claude/Gemini 账户。您可以添加 openrouter、poe、Vercel AI 网关等。<p>它内置了一个对所有人免费的提供商,使用的是 Deepseek-V4,无需登录或 API 密钥,准备好后可以添加您自己的。<p>安装后,您可以立即试用 Claude(无需配置,无需登录):<p>aivo claude<p>希望它对某人有用。
1 分•作者: vlugorilla•3 个月前
1 分•作者: mpweiher•3 个月前
1 分•作者: susam•3 个月前
2 分•作者: lexandstuff•3 个月前
1 分•作者: samarth0211•3 个月前
1 分•作者: saswatms•3 个月前
1 分•作者: keepamovin•3 个月前
1 分•作者: calcifer•3 个月前
1 分•作者: bbounty_robbed•3 个月前
今年 2 月,我向 Google 的漏洞赏金团队报告了以下问题:
1. 用户访问 https://attacker.tld(这可能是故意的,也可能是通过弹窗实现的)
2. attacker.tld 通过状态码 302/301 将用户重定向到 OAuth 端点
2.1) 重定向 1:https://accounts.google.com/o/oauth2/v2/auth?client_id=[client-id] &response_type=code &scope=openid email &redirect_uri=https://iap.googleapis.com/v1/oauth/clientIds/[client-id]:handleRedirect &code_challenge=[redacted] &code_challenge_method=S256 &cred_ref=true &state=[redacted]
2.2) 重定向 2:https://iap.googleapis.com/v1/oauth/clientIds/[client-id]:handleRedirect?state=[redacted] &code=[redacted] &scope=email openid https://www.googleapis.com/auth/userinfo.email &authuser=0 &prompt=none
2.3) 重定向 3:https://attacker.tld/?gcp-iap-mode=AUTHENTICATING &redirect_token_v2=[redacted]
3. 用户的电子邮件地址在 HTTP 401 响应中被直接提供,作为 2.3 的结果,在 attacker.tld 域名上。由此我们知道,用户的电子邮件地址在未经同意的情况下被共享。
由于没有收到回复,我以为还在处理中。几周后,我回到他们的门户网站进行复查。他们回复了,但只在他们的门户网站内。工单来回沟通,声称无法复现。最后,我向他们提供了实时 URL https://withpersona-gov.com。
他们再次辩称该漏洞无法复现。巧合的是,就在我向他们提供 URL 后的 2 天,该网站就改为了重定向到 withpersona 主域名。
显然,这曾是或仍然是严重违反隐私法的行为。我觉得我被“煤气灯操纵”了。
1 分•作者: rixed•3 个月前
1 分•作者: jusgu•3 个月前
1 分•作者: atmosx•3 个月前
1 分•作者: y1n0•3 个月前
1 分•作者: teleforce•3 个月前
2 分•作者: y1n0•3 个月前
1 分•作者: rcarmo•3 个月前
4 分•作者: colinprince•3 个月前