您好,我们开发了一个开源的命令行工具(CLI),使用Go语言编写,旨在帮助您回答与云、代码和运行时相关的安全问题。它可以使用您已经在终端中配置的凭据连接到您的GitHub、GitLab、AWS、GCP、Azure和K8s,同时限制为只读模式。
这里的核心创新是信任边界——我们的代理具有内置的代码执行沙箱,无法访问主机或网络;它通过一个我们称之为“操作门”的内部工具与您的基础设施进行交互,该工具执行只读的HTTP请求。由于云服务提供商不断扩展操作和服务,允许的只读集合来自于提供商本身,并每24小时刷新一次(且可配置)。
一些额外的实用功能包括:对每个发现进行重新检查的验证器、失败关闭的审计日志、将主机固定到您自己的基础设施、在AWS AssumeRole中将STS重新调整为SecurityAudit、对机密信息进行遮蔽以确保大型语言模型(LLM)无法看到这些信息,以及更多功能。
尽管前沿模型在回答诸如“审查我的代码”或“审计我的云安全态势”等广泛安全问题时变得相当强大,但我们建议您从更具体的问题开始,例如“我的云中有哪些内容是公开暴露的而不应该被公开?”或“我的CI是否可以升级为云管理员?”
代码库和文档可在此查看: [https://github.com/cynative/cynative](https://github.com/cynative/cynative)
我们非常希望听到您的反馈和功能请求。
返回首页
最新
传统的SEO工具告诉你在谷歌上的排名。而RankLLM则提供不同的信息:它告诉你AI助手——如ChatGPT、Claude、Gemini、Perplexity和Google AI概述——是否能够真正读取、信任并推荐你的网站。
<p>https://rankllm.app/
我最初将这个网站作为个人简历网站,但决定将其扩展为一个平台,任何人都可以注册并托管自己的简历页面。一旦我建立起人才库,我计划向人力资源部门和招聘经理进行营销。
我现在认识的没有一个人对招聘的结果感到满意,这让我觉得这个平台是一个更好的解决方案。
两个没有共享模型、没有共同供应商且没有相互信任的代理,可以引用相同的已签名事实,并且每个代理都可以独立验证该事实。如今,设备如卫星、机器人和监控摄像头充斥着记忆;任何观察世界的机器都通过证明其运行方式而加入其中。
大家好!这是我第一次在HN发帖,我对这个圈子还很陌生。我叫Min,来自曼谷。
起初,我只是想为个人使用和娱乐创建一个“死者开关”。然后,我想到了一些像间谍电影中那样的信息自毁功能。接着,我尝试设计一个比Privnote或Bitwarden更好的版本,具备自毁功能以及某种审查或阻止下载的能力。最终,我得出了这个产品。:O
Flashpaper的目的是发送在阅读后会被销毁的信息(带有倒计时器,类似《碟中谍》电影!或者在24小时内未打开则自动销毁)。加密过程在浏览器中进行,由于密钥保留在链接中的#后面,服务器从未看到密钥(对于网页使用是零知识的)。另外,由于我是新手,我不想连接数据库,因为我没有资金,并且希望保持简单轻便。因此,Flashpaper只在内存中保存数据,不使用数据库。
在AI代理方面,Flashpaper提供了一个REST API和一个MCP服务器,以便代理可以轻松创建一次性秘密链接,采用死信箱的方式。第二次请求会返回404,意味着链接已经被他人使用。然而,在代理API流程中,服务器在加密之前会短暂看到明文,因此这个流程并不像网页流程那样是零知识的。
总体来说,我认为它在网页使用方面表现得相当不错,但对于代理API的使用,我不确定这是否足够安全。所有的限制都在SECURITY.md中列出。欢迎提供反馈。
我将其开源,并采用MIT许可证,对于企业使用则遵循荣誉软件政策,例如自托管的Docker。
这是我的代码库 <a href="https://github.com/mmmpym/flashpaper" rel="nofollow">https://github.com/mmmpym/flashpaper</a>,你可以在这里尝试 <a href="https://flashpaper.app" rel="nofollow">https://flashpaper.app</a>。
再次感谢!请随时告诉我我遗漏了什么。
Min