这份 Kubernetes 安全加固检查清单适用于云安全工程师、平台开发者和集群运维人员,重点覆盖 API 访问、网络策略、Pod 安全、RBAC、镜像供应链、密钥管理和审计日志。它适合用于新集群上线前、重大版本升级后以及定期安全复核,但不能替代威胁建模、漏洞修复、运行时监控和应急响应。Kubernetes 官方也明确提醒,安全清单不...
OWASP CVE Lite CLI 实战经验
依赖漏洞扫描最怕两件事:一上来就被漏洞数量吓住,或者看到扫描通过就以为项目安全了。我的做法是把 OWASP CVE Lite CLI 当成发布前的“依赖体检单”:先确认锁文件里的真实依赖,再沿着依赖路径判断从哪里修,而不是盯着漏洞编号发愁。 第一次扫描,先把对象搞清楚 CVE Lite CLI 面向 JavaScript 和 Type...
依赖漏洞扫描与锁文件的关系
依赖漏洞扫描与锁文件之间,不是“工具读取一个文件”的简单关系,而是扫描结果能否对应真实安装状态的基础。package.json 通常只描述项目声明的依赖范围,真正决定依赖树中安装了哪些版本、间接依赖如何展开的,是项目使用包管理器生成的锁文件。因此,漏洞扫描若脱离锁文件,容易把声明版本误认为实际运行版本。 为什么扫描对象应是锁文件 锁文...
用 OWASP CVE Lite CLI 为 JavaScript 与 TypeScript 项目建立依赖漏洞扫描流程
当 JavaScript 或 TypeScript 项目准备合并代码、发布版本或部署到生产环境时,依赖漏洞扫描应该先回答一个具体问题:当前项目的锁文件里,哪些依赖存在已知漏洞,以及应该从哪里开始修复。OWASP CVE Lite CLI 的定位就是在本地扫描项目锁文件,识别已知漏洞,并给出依赖路径和修复方向。它不需要账号,也不要求把项...
2026年6月旧漏洞渗透测试实战:针对F5十大热点的检测与防御指南
旧漏洞之所以总会回到渗透测试清单顶部,并不在于它们多么新颖,而在于资产暴露、版本遗留与修复断层往往同时存在。F5 基于蜜罐传感器整理的 2026 年 6 月趋势显示,当月网络攻击活动较前一月上升 55.5%;进入热点榜单的多数漏洞在 2024 年前就已披露,其中甚至包含已公开十年以上的缺陷。对授权测试团队而言,这意味着工作重点不应放在...
对标等保 2.0:Docker 容器安全合规配置的四个核心维度与落地实践
不少团队在等保测评整改时会遇到一个尴尬局面:宿主机的加固项一条条都落实了,可测评机构扫到 Docker 环境时,整改单上依然多出一串问题——容器用 root 在跑、daemon 暴露了明文管理端口、镜像来源说不清。等保 2.0(GB/T 22239-2019)并没有给容器单独发一份 checklist,安全计算环境的通用控制点加上云计...
安全运营中风险排序的核心原则
说起安全运营中的风险排序,很多人第一反应是打开漏洞扫描报告,然后按CVSS分数从高到低照单全收。但干过实际攻防的人都知道,这条路往往走不通。真正的风险排序,核心在于把威胁建模从理论拉回现实,用业务上下文替代通用标准,否则排序就成了纸上谈兵。 风险排序的核心不是漏洞,是可利用性 为什么一个中危漏洞能搞垮整条业务线,而一个高危漏洞却常年无...
漏洞管理为何总做成救火?
说起漏洞管理,很多团队的现实状态就是“救火队”——平时没人管,一旦出了漏洞通告就全员扑上去,通宵打补丁、封端口,等火灭了又恢复原状。等下一波漏洞曝光,循环再来。为什么明明有流程、有工具,最后还总变成应急响应?这个问题值得掰开揉碎地看。 根本原因:资产清单从来不是活的 绝大多数团队在“救火”时根本不知道火苗从哪里冒出来的。漏洞通告一来,...
权限提升实战:Windows 与 Linux 提权技巧
一、渗透测试流程概览 信息收集 → 漏洞扫描 → 初始访问 → 权限提升 → 横向移动 → 域控拿下 → 报告编写 --- 二、信息收集阶段 2.1 外网信息收集 # 子域名枚举 subfinder -d target.com -o subs.txt # 端口扫描 nmap -sS -sV -p- target.com # 目录扫...
权限提升实战:Windows 与 Linux 提权技巧
一、渗透测试流程概览 信息收集 → 漏洞扫描 → 初始访问 → 权限提升 → 横向移动 → 域控拿下 → 报告编写 --- 二、信息收集阶段 2.1 外网信息收集 # 子域名枚举 subfinder -d target.com -o subs.txt # 端口扫描 nmap -sS -sV -p- target.com # 目录扫描 ...
