<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Secure Coding on PlumePHP</title><link>https://plumephp.com/tags/secure-coding/</link><description>Recent content in Secure Coding on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Sun, 27 Sep 2026 14:40:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/tags/secure-coding/index.xml" rel="self" type="application/rss+xml"/><item><title>安全编码规范与代码审计实战</title><link>https://plumephp.com/security-secure-coding-audit/</link><pubDate>Sun, 27 Sep 2026 14:40:00 +0800</pubDate><guid>https://plumephp.com/security-secure-coding-audit/</guid><description>&lt;h2 id="导语漏洞的最好修复时间点是写出来的那一刻"&gt;导语：漏洞的最好修复时间点是&amp;quot;写出来的那一刻&amp;quot;&lt;/h2&gt;
&lt;p&gt;同样的漏洞，在代码评审时发现成本最低，在测试时发现次之，上线后被发现就要救火，被攻击者发现就是事故。&lt;strong&gt;安全编码规范的目的是把漏洞拦截在&amp;quot;诞生之前&amp;quot;，代码审计则是最后一道人工防线。&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>反序列化漏洞与 RCE 防御：从 POP 链到安全加固的完整实战</title><link>https://plumephp.com/security-deserialization-rce/</link><pubDate>Sat, 26 Sep 2026 00:00:00 +0800</pubDate><guid>https://plumephp.com/security-deserialization-rce/</guid><description>&lt;p&gt;反序列化漏洞被称为&amp;quot;最被低估的高危漏洞&amp;quot;——它能直接导致远程代码执行（RCE），影响从 Java（Fastjson/Jackson）、Python（pickle）、PHP（unserialize）到 Ruby、Go 的几乎所有主流语言。其核心机理是：&lt;strong&gt;当不可信数据被反序列化时，恶意构造的数据可以触发现有类的魔法方法，拼装成任意代码执行的攻击链&lt;/strong&gt;。本指南从反序列化原理出发，系统覆盖三种语言的漏洞形态、Gadget 链构造思路、检测与防御的完整体系。&lt;/p&gt;</description></item></channel></rss>