Start Debugging

Тег: security

32 статей · Страница1из4

2026-09-24 nugetdotnetsecurity
Microsoft меняет сертификат авторской подписи NuGet: исправьте trustedSigners до появления NU3034
С 23 сентября 2026 года пакеты Microsoft в NuGet получают авторскую подпись новым сертификатом (SHA-256 9A1B131B...). Если ваш nuget.config закрепляет Microsoft в trustedSigners, восстановление пакетов завершится ошибкой NU3034. Разбираем исправление, включая правильную команду dotnet nuget trust.
2026-09-22 flutterdartwebview
Как запретить Flutter WebView переходить на внешние URL с помощью NavigationDelegate
Удерживайте Flutter WebView на своём домене с webview_flutter 4.14.1: разбирайте URL, сравнивайте Uri.host вместо startsWith, передавайте mailto: и tel: в url_launcher и учитывайте, что Android и iOS на самом деле отправляют в onNavigationRequest.
Как отключить проверку antiforgery для одной конечной точки формы в minimal API в ASP.NET Core 11
Вызовите .DisableAntiforgery() на этой одной конечной точке или на MapGroup. В ASP.NET Core 11 это отключает и middleware токенов, и новую автоматическую проверку CSRF. Измеренная матрица, ловушки приоритета и более узкие альтернативы.
MessagePack 3.1.9 и 2.5.303 исправляют payload на 32 КиБ, который выделяет 120 МиБ
CVE-2026-92707: заголовки вложенных массивов MessagePack могли переиспользовать одни и те же оставшиеся байты, чтобы пройти проверку длины, поэтому десериализация в object выделяла в тысячи раз больше памяти, чем размер payload. Разбираем исправление, пробу до/после и почему приложениям SignalR на .NET 8-11 RC 1 нужен прямой пин пакета.
Agent Framework 1.21: LocalCodeAct больше не передает окружение хоста в Python, написанный моделью
Microsoft Agent Framework .NET 1.21.0 поставляет Microsoft.Agents.AI.LocalCodeAct 1.21.0-preview.260911.1, в котором Python-подпроцесс CodeAct больше не наследует окружение родительского процесса, когда Environment равен null. В 1.20 сгенерированный код мог прочитать любую переменную хоста, включая API-ключи.
2026-09-04 dotnetnative-aotjit
Что такое флаг W^X в .NET и нужен ли он Native AOT?
W^X (write xor execute) - правило, по которому ни одна страница памяти не бывает одновременно записываемой и исполняемой. В .NET это переключатель DOTNET_EnableWriteXorExecute, включённый по умолчанию с .NET 7, и существует он исключительно ради JIT. Native AOT его никогда не читает. Разбираем, как среда выполнения его реализует, во что он обходится и когда его отключение - законное решение.
Claude Code 2.1.259 добавляет managedMcpServers: раздача MCP-серверов без MDM
До сих пор единственным способом выдать всем разработчикам одни и те же MCP-серверы был managed-mcp.json, файл в системном пути, который забирает исключительный контроль над MCP. Claude Code 2.1.259 добавляет настройку managedMcpServers для HTTP- и SSE-серверов и попутно сужает область действия allowedMcpServers.
Уход от BinaryFormatter после его удаления в современном .NET
Реализация BinaryFormatter была удалена в .NET 9 и по-прежнему выбрасывает PlatformNotSupportedException в .NET 10 и .NET 11: как выбрать сериализатор на замену, читать уже сохранённые NRBF-блобы через NrbfDecoder и что ломается в WinForms, WPF и ResX.
Claude Code 2.1.251 закрывает четыре способа обойти проверку разрешений
Symlink, подменённый после проверки, правила deny, переставшие действовать через путь поиска с symlink, команда маркетплейса, указывающая за пределы своего плагина, и скрипт workflow, прочитанный до одобрения. Четыре исправления в одном релизе — и все это один и тот же баг.
Claude Code 2.1.238 позволяет маркетплейсу плагинов выпускать собственные заголовки аутентификации
Поле headersHelper у маркетплейсов типа url и у записей каталога запускает локальную команду, печатающую HTTP-заголовки, поэтому внутренний каталог плагинов за S3 или репозиторием артефактов может аутентифицироваться коротким токеном. Здесь схема, запрос согласия и имена заголовков, которые Claude Code отбрасывает.
Вперёд