Chris Foster Blog

RSS: https://fosterelli.co/feed.xml
Chris Foster 的博客与个人简介——机器学习与数据科学实验。

Developers don't understand CORS (2019)

One of the best things about working in full stack consulting is that I get to work with a great number of developers with different skill levels in companies from various sizes and industries. This p...
评论点赞收藏56 天前

响应式深度工作

作者分享了自己远程工作的经验,认为远程办公技能至关重要。文章讨论了远程工作对个人专注力和深度工作状态的影响,以及如何在不同环境中保持高效。
评论点赞收藏2210 天前

接触者追踪如何保留加密隐私

文章解释了苹果和谷歌联合推出的接触者追踪协议如何在保护隐私的前提下工作。核心在于利用蓝牙广播和加密技术,使得手机可以记录接触者信息,并在需要时通过去中心化的方式比对感染名单,而无需上传用户的地理位置或身份数据。这种设计旨在平衡公共卫生需求与个人隐私保护。
评论点赞收藏2274 天前

在地球上执行梯度下降

文章探讨了梯度下降算法的经典“雾中下山”类比在现实地球上的表现。作者指出,虽然高维空间的几何结构难以想象,但梯度下降在实际中往往有效。本文通过实际测量地球表面的曲率和坡度,验证了该算法在真实物理环境中的行为,揭示了理论模型与现实地形之间的差异,为理解优化算法提供了直观的物理视角。
评论点赞收藏3253 天前

利用恶意Node模块窃取凭证

文章指出Node.js模块依赖存在安全风险。作者通过演示一个名为multiply-by-two的恶意模块,说明即使模块本身功能正常,也可能在特定环境(如使用Express和Stripe)下注入XSS攻击窃取用户信用卡信息。强调任何被导入的模块若被恶意篡改,都可能影响整个依赖链,提醒开发者需警惕第三方包的安全隐患。
评论点赞收藏3442 天前

Express body-parser的危险用法

文章指出开发者在构建REST API时容易忽视CSRF攻击风险,因为传统Web应用常依赖CSRF令牌保护,而REST API通常被认为无状态且不需要。然而,Express的body-parser模块默认行为可能导致CSRF漏洞,特别是在处理非JSON内容类型时。作者强调,尽管REST架构减少了CSRF风险,但不能完全忽略,需要开发者特别注意body-parser的配置和使用场景,以防止潜在的安全问题。
评论点赞收藏3894 天前

通过 Docker 实现权限提升

文章指出,如果用户账户属于 docker 组,攻击者可以利用该权限轻易获取 root 权限。具体方法是运行特定命令挂载主机文件系统到容器中,从而获得宿主机的完全控制权。这是一个经典的安全配置错误案例,提醒管理员不要随意将用户加入 docker 组,除非充分理解其安全风险。
评论点赞收藏4134 天前

三十天休闲饮用Soylent的实验

作者作为学生,在2014年9月尝试用自制Soylent替代日常午餐。主要动机是校园食物昂贵且自带便当不便。文章记录了这种饮食方式在便利性上的优势,属于个人生活实验记录,缺乏深度的技术分析或强烈的争议点。
评论点赞收藏4240 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。