安全开发

用 OWASP CVE Lite CLI 为 JavaScript 与 TypeScript 项目建立依赖漏洞扫描流程

当 JavaScript 或 TypeScript 项目准备合并代码、发布版本或部署到生产环境时,依赖漏洞扫描应该先回答一个具体问题:当前项目的锁文件里,哪些依赖存在已知漏洞,以及应该从哪里开始修复。OWASP CVE Lite CLI 的定位就是在本地扫描项目锁文件,识别已知漏洞,并给出依赖路径和修复方向。它不需要账号,也不要求把项...
阅读全文
渗透测试

2026年内网渗透隧道技术选型:Chisel、SSF 与 ICMP 的实战对比

很多内网隧道选型失败,并不是工具本身不可用,而是忽略了出口网络的真实限制:目标侧究竟允许哪些协议,WAF 或防火墙检查的是应用层内容还是连接行为,链路中是否存在代理、NAT、流量审计和速率限制。Chisel、SSF 与 ICMP 隧道分别代表了性能优先、隐蔽性优先和协议可达性优先的思路,适合在获得明确授权的渗透测试或内部安全验证中使用...
阅读全文
信息安全

Kibana 9.4.4 安全更新曝出 Agent Builder 越权风险:AI 功能引入的授权缺口该如何排查

Kibana 9.4.4 在安全公告 ESA‑2026‑83 中披露,Agent Builder 在调用其他 Kibana 功能前未能正确校验调用者是否拥有相应权限,导致潜在的特权提升与敏感信息泄露。该缺口正是 AI 辅助工具首次引入权限检查不完整的典型案例,随后在 ESA‑2026‑124 与 ESA‑2026‑156 中又出现了私...
阅读全文

Kirkpatrick模型与安全培训

安全意识培训的评估常年停在两个数字上:满意度评分和课后测验通过率。放进 Kirkpatrick 四级模型来看,这两项分别对应反应层与学习层,恰好是最容易采集、也最难说明防御能力是否改善的两层。真正决定培训价值的行为层与结果层,因为采集成本高而常被省略,于是投入产出的论证只剩参训人数和课时统计。 四级模型在安全场景下的映射并不复杂。反应...
阅读全文
信息安全

安全意识培训投入不少,效果却难衡量:企业该怎样评估培训的真实价值?

在企业信息安全管理中,安全意识培训往往投入大量资源,却因为缺乏可靠的评估手段而难以向管理层展示真实价值。仅靠参训人数或课时统计,往往忽略了培训后员工行为的实际变化,导致“投入—产出”之间出现认知鸿沟。 评估关键指标 钓鱼邮件点击率:通过定期投放模拟钓鱼邮件,监测点击率的下降幅度。点击率下降 10% 以上通常表明防御意识提升显著。 可疑...
阅读全文

Serverless 依赖供应链安全实践

Serverless 最容易让人产生一种错觉:既然不用管理服务器,依赖供应链安全也就轻松了。我的感受恰恰相反。主机和操作系统交给云厂商之后,风险并没有消失,而是集中到了函数代码、第三方依赖、构建过程、事件源权限和部署版本上。函数短暂、分散、数量多,出了问题往往比一台长期运行的服务更难追踪。 先管清楚“函数里有什么” 依赖供应链安全的第...
阅读全文
云原生安全

2026 云原生安全:Serverless 与容器化架构的安全策略 playbook 解读

2026 年,云原生安全事件几乎成了每家企业都要面对的常态。Red Hat 的最新报告显示,97% 的组织在过去一年至少经历了一次云原生安全事件,而其中最常见的原因——配置错误——占比高达 78%。与此同时,Serverless 和容器化架构的并行采用让安全边界变得更加模糊:团队既要管理容器集群的运行时风险,又要应对函数即服务(Faa...
阅读全文
信息安全

2026年8月补丁星期二:421个CVE漏洞概览及企业快速修复要点

2026年8月补丁星期二正式发布,微软针对其产品线发布了421个CVE漏洞的安全补丁更新,其中包括62个高危漏洞和3个零日漏洞。其中一个Windows内核漏洞已被勒索团伙Lazarus组织利用,攻击者可借此获得SYSTEM管理员权限。 根据安全周刊等媒体报道,这一漏洞是一个使用后释放问题,存在于Windows的Ancillary Fu...
阅读全文