开源安全通过构建日志接管 SourceHut 账号(ansi2html.py 里的 XSS)作者在 SourceHut 的构建日志里发现一个 XSS:ansi2html 处理终端转义序列时不安全,攻击者能在别人的构建日志中执行脚本,进而拿到部署密钥。文章记录了完整的发现与时间线。arusekk · Arusekk2026年9月25日