lyra's epic blog

RSS: https://lyra.horse/blog/posts/index.xml
lyra 的个人技术博客。

窥探Reddit反垃圾系统的内部运作机制

作者意外发现Reddit后台反垃圾系统的内部日志,详细拆解了spamurai、spammit等过滤机制。文章深入分析了Google Perspective API在垃圾检测中的应用及其漏洞,并还原了Reddit从Python 2.7到现代Flink架构的反垃圾技术演进。 内容包含大量工程细节和代码逻辑推测,揭示了平台如何通过指纹识别、URL跳转检查等手段对抗黑产,极具技术深度。
评论点赞收藏49 天前

JavaScript 填字游戏

一个基于 JavaScript 的填字游戏,每个线索的答案经过 eval 计算后等于提示。 利用 JS 冷门特性设计谜题,适合熟悉 JS 的开发者挑战。
评论点赞收藏73 天前

用纯 CSS 编写的 x86 CPU 模拟器

作者用纯 CSS 实现了一个能运行 8086 机器码的 CPU 模拟器,无需 JavaScript。 这是一个极客向的工程艺术项目,展示了 CSS 在浏览器中的计算能力极限。
评论点赞收藏173 天前

欺骗用户并绕过警告:现代 SVG 点击劫持攻击

作者发现利用 SVG 滤镜可以跨域操作 iframe 内容,从而创造出复杂的点击劫持攻击。这种技术能扭曲文本伪装成验证码,或通过像素读取实现逻辑判断,让攻击界面具备交互反馈。 传统点击劫持只能诱导简单点击,而 SVG 滤镜组合能构建逻辑门电路。这使得攻击者可以模拟对话框加载、按钮状态切换甚至表单验证,极大提高了欺骗用户的成功率和隐蔽性。
评论点赞收藏254 天前

现代 HTML/CSS 你可能不了解的特性与纯 CSS 实践

作者展示现代 CSS 的强大能力,提倡在非必要场景下减少甚至放弃 JavaScript 框架。文章介绍了 CSS 嵌套、相对颜色、@starting-style 动画等新特性,并通过纯 CSS 实现主题切换、手风琴组件等实例,证明原生前端技术足以应对许多常见需求。 作者强调 CSS 在性能、无障碍访问和隐私保护方面的优势,指出许多开发者因不熟悉基础而低估了 CSS。通过对比传统写法与现代特性,展示了纯 HTML/CSS 方案在开发体验和运行效率上的提升,鼓励开发者根据实际需求选择技术栈。
评论点赞收藏352 天前

一款仅用 HTML 和 CSS 制作的点击放置游戏

作者开发了一款完全使用 HTML 和 CSS 编写、不包含任何 JavaScript 的网页制作题材点击放置游戏。 游戏模拟了从基础建站到解锁各种设计系统(如 Bootstrap、Tailwind)及复古元素(Geocities)的过程,展示了纯 CSS 实现复杂交互的技术极限。
评论点赞收藏426 天前

CSS Clicker:一款完全由纯 CSS 编写的个人网站养成放置游戏

这是一个完全使用纯 CSS 编写的网页版放置类游戏,无需 JavaScript 即可运行。玩家通过点击积累浏览量,解锁 Bootstrap、Tailwind 等设计系统,自定义复古个人网站。 开发者在文中解释了创作初衷,包括挑战 CSS 极限以及反驳“HTML/CSS 不是编程语言”的观点。游戏支持移动端,且源码完全开放。
评论点赞收藏498 天前

利用 YouTube 窃取你的文件

作者通过 Google Slides 嵌入 YouTube 视频的功能,利用路径遍历和重定向链,成功将 Google Docs 页面嵌入 iframe。 进而构造点击劫持攻击,诱导用户点击“发送”按钮,从而获取目标 Drive 文件的编辑权限。
评论点赞收藏693 天前

在 openECSC CTF 中利用 V8 引擎:从零构建内存漏洞利用链

作者复盘了在 openECSC CTF 中首次成功利用 V8 引擎内存漏洞的全过程。通过自定义的 Array.xor 函数触发类型混淆,构建越界读写原语,最终实现任意代码执行并获取 Shell。 文章详细拆解了从发现漏洞、绕过检查、建立 addrof/fakeobj 原语,到利用 Turbofan/Maglev 优化机制在可执行内存区域注入 Shellcode 的技术细节,包含大量 V8 内存布局分析与 GDB 调试实战。
评论点赞收藏806 天前

10秒内盗取你的Telegram账号:一次物理接触下的会话劫持实战

作者通过逆向工程发现,Telegram 网页版在点击特定链接时,会将包含完整会话 Token 的 URL 直接发送给服务器并返回给客户端,导致 Token 暴露在地址栏。利用这一机制,攻击者只需获取受害者手机 10 秒钟的物理接触时间,通过修改域名即可劫持其 Telegram 账号,即使受害者开启了双重验证也无法阻止。 作者指出 Telegram 官方对此类自动登录域名的配置存在安全隐患,并建议参考二维码登录模式增加二次验证。该研究展示了物理接触攻击的低门槛和高危害性,引发了关于即时通讯软件安全设计缺陷的讨论。
评论点赞收藏835 天前

Antonymph:一个利用浏览器特性的视听体验

作者利用浏览器特性制作了一个配合 Vylet Pony 歌曲《Antonymph》的 4 分钟视听交互体验。 项目支持 Chrome、Firefox 和 Safari,包含歌词滚动、画面可视化及性能设置选项,适合前端开发者探索 Web 技术边界。
评论点赞收藏859 天前

Chromium 漏洞赏金“摇钱树”:各模块奖金分布全景图

数据可视化展示了Chromium漏洞赏金计划中各个模块的奖金分布。浏览器核心模块如标签页、支付、权限弹窗等是主要的高奖金来源。 这种结构化的数据呈现方式,让安全研究人员能直观看到哪些代码区域更容易产生高价值漏洞。
评论点赞收藏953 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。