2026年8月补丁星期二正式发布,微软针对其产品线发布了421个CVE漏洞的安全补丁更新,其中包括62个高危漏洞和3个零日漏洞。其中一个Windows内核漏洞已被勒索团伙Lazarus组织利用,攻击者可借此获得SYSTEM管理员权限。 根据安全周刊等媒体报道,这一漏洞是一个使用后释放问题,存在于Windows的Ancillary Fu...
如何在云环境中执行渗透测试:基于2026年市场趋势的实战指南
许多安全团队做过 Web 应用渗透测试,却从未系统测过自己的云环境。这两者看似接近,实际覆盖的攻击面差异巨大:Web 测试通常停留在应用层,而云环境的脆弱点往往藏在 IAM 权限提升、元数据服务利用、存储桶暴露和跨服务横向移动这些地方。进入 2026 年,随着 SOC 2、ISO 27001 等合规框架对渗透测试证据的要求越来越明确,...
CVE-2026-62878 排查指南:Windows DNS Server 如何完成暴露面确认与访问控制加固
2026 年 8 月的 Windows 补丁批次里,CVE-2026-62878 是最需要当天就排查完的一条。它是 Windows DNS 中的栈缓冲区溢出(CWE-121),未经身份验证的攻击者可以通过网络直接执行代码,CVSS 3.1 评分 9.8,向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,也...
网络数据安全风险评估办法实施在即:企业管理制度该做哪些调整
《网络数据安全风险评估办法》将于 2026 年 8 月 20 日施行,对多数企业来说,真正紧张的不是评估本身,而是制度文件跟不上。技术团队可以在几周内组织一次评估,但如果内部制度里没有写清楚"谁来评、多久评一次、评完给谁、什么情况下必须重评",那么这次评估就只是一份孤立报告,下一年还得从零开始。管理制度的调整量往往...
云原生安全:eBPF 在 Kubernetes 网络策略中的零侵入实践
当 Kubernetes 集群规模从几十个 Pod 增长到上千个,传统的 kube-proxy 和 iptables 方案开始暴露瓶颈。每一次 Service 更新都需要遍历并重写整个规则链,节点越多,延迟越明显。更让安全团队头疼的是,iptables 的规则匹配是线性查找,策略数量一多,网络延迟和 CPU 开销都会直线上升。而 eB...
初创企业必读:2025 版 OWASP 安全编码实践清单
如果团队还没有正式的安全岗位,最容易发生的不是“没人懂安全”,而是安全要求太晚进入项目:接口已经写完、依赖已经引入、权限模型已经散落在各处,最后只能靠补丁式修复。下面这份清单适合初创或早期技术团队放进开发规范、代码评审模板和上线前检查中,核心依据是 OWASP 安全编码实践,并结合 OWASP Top 10:2025 中强调的高风险类...
Nginx 发布安全更新修复多个高危漏洞,企业应如何评估影响并安排升级?
近期披露的 Nginx 安全更新再次提醒企业:网关层组件一旦出现高风险问题,影响往往不止是一台 Web 服务器。对于承担反向代理、站点入口、接口转发或容器流量入口职责的 Nginx 实例,升级决策应尽快启动,但不宜仅凭“高危”标签直接在生产环境中批量变更。先摸清资产、配置与业务依赖,再按暴露面和可回退能力安排处置,通常比仓促升级更能降...
2026年6月旧漏洞渗透测试实战:针对F5十大热点的检测与防御指南
旧漏洞之所以总会回到渗透测试清单顶部,并不在于它们多么新颖,而在于资产暴露、版本遗留与修复断层往往同时存在。F5 基于蜜罐传感器整理的 2026 年 6 月趋势显示,当月网络攻击活动较前一月上升 55.5%;进入热点榜单的多数漏洞在 2024 年前就已披露,其中甚至包含已公开十年以上的缺陷。对授权测试团队而言,这意味着工作重点不应放在...
生成式AI改写安全意识策略:企业该如何从通用培训转向行为干预
生成式 AI 进入日常办公后,企业面对的并不只是“员工会不会用新工具”的问题,更是“员工会在什么情境下,为了完成工作而绕开既有边界”。有人用个人账号整理客户会议纪要,有人把故障日志粘贴到公开工具中寻求解释,也有人让 AI 润色尚未发布的方案。这些动作通常并非恶意,却可能让原本受访问权限、保密要求和审批流程保护的信息,进入企业无法确认控...
Serverless 函数多源输入导致的供应链安全风险及防护最佳实践
Serverless 函数的输入不再只来自一个 HTTP 请求。对象存储事件、消息服务、电子邮件、API 网关以及其他云服务,都可能把数据传给同一个函数。不同来源的协议、编码和字段结构并不一致,攻击者只要找到其中一个校验薄弱的入口,就可能把恶意内容带入后续处理流程,并进一步触发不安全依赖、过度权限或运行时数据泄露。 多源输入为什么会放...
