分类
安全
移动与 Web 应用安全领域的漏洞研究、CVE 分析与实战指南。
没有魔盒:为什么 AI 时代的应用安全需要分层技术栈
如今走进任何一场大型网络安全会议,您都会听到关于自主 AI 驱动平台的种种承诺。但纯 AI 测试无法规模化。一个有韧性的应用安全计划需要一套注重成本的分层技术栈:结合快速的传统扫描器、私有的语义审查,以及有选择地编排前沿模型。
2026年6月22日
移动应用安全审查权威指南:守护企业应用生态
本指南全面介绍构建企业移动应用安全审查策略所需的架构、风险方法论和部署框架,帮助您在不增加运营摩擦的前提下保护企业数据资产。
2026年6月19日
漏洞利用 CVE-2026-42208:LiteLLM 通过 Bearer 令牌实现未授权 SQL 注入
对 CVE-2026-42208 的技术剖析:这是 LiteLLM Proxy API 中一个 CVSS 9.3 的严重未授权 SQL 注入漏洞。用于复杂多表连接的原始 SQL 查询未对 Bea...
2026年5月22日
DirtyFrag:通过页缓存写入实现的通用 Linux 本地权限提升
对 DirtyFrag 的技术剖析:这是一对 Linux 内核本地权限提升漏洞(CVE-2026-43284 和 CVE-2026-43500,CVSS 7.8 高危),可让任何无特权的本地用户...
2026年5月13日
更多安全文章
CVE-2026-44109:OpenClaw 飞书身份验证绕过至 RCE
对 CVE-2026-44109 的技术剖析,这是 OpenClaw(< 2026.4.15)中一个 CVSS 9.2 严重级别的身份验证绕过漏洞。飞书/Lark 插件中的两处失效即放行(fail-open)逻辑反转——一处位于 webhook 签名校验器,另一处位于卡片操作重放防护——使未经身份验证的攻击者能够向 OpenClaw 的命令分发引擎注入任意事件。当机器人启用了执行工具时,这将直接转化为在主机上以 OpenClaw 进程权限执行的、未经身份验证的远程代码执行。
2026年5月7日
CVE-2026-5205:Chatwoot 上传功能中的严重 SSRF 漏洞
深入分析 Chatwoot 上传端点(≤ v4.12.1)中的一个严重服务器端请求伪造(SSRF)漏洞。/api/v1/accounts/:id/upload 端点接受一个 external_url 参数,而该参数仅通过协议检查进行校验,使任何已认证的 agent 都能迫使服务器抓取任意内部 URL。完整的响应正文会通过 ActiveStorage blob 带内返回——将上传端点变成一个完整读取代理。在 DigitalOcean droplet 上的真实利用证实了云元数据的带内外泄,包括 droplet ID、主机名、SSH 公钥以及完整的元数据包。已在 v4.13.0 中修复。
2026年4月29日
面向银行与金融科技的 DORA 合规检查清单:可随时应对审计的运营韧性验证
DORA 合规检查清单帮助银行和金融科技机构在 ICT 风险、事件响应、韧性测试、第三方治理和监督等核心领域评估运营韧性,同时跟踪实施进度并支持审计准备。
2026年4月29日
BeatBanker/BTMOB Android 银行恶意软件分析
对伪装成手电筒应用的 BeatBanker/BTMOB Android 银行恶意软件 TV_V_23.apk 的静态分析:四阶段攻击链、反分析技术、归因及 IOC。
2026年4月28日
HarmonyOS Next 安全测试:工具与风险
HarmonyOS Next 安全测试与 Android 有何不同:ArkTS、DSoftBus、测试工具、SafetyDetect、ArkGuard、常见缺陷及 OWASP MASVS 对应关系。
2026年4月28日
Android Intent 重定向:攻击与修复
Intent 重定向如何让攻击者触及未导出的 Android 组件、通过 setResult() 泄露数据并滥用 PendingIntent,以及防范它的六种方法。
2026年4月23日
移动游戏安全测试:阻止作弊与外挂
移动游戏安全测试通过保护客户端、网络和后端各层,防止作弊、外挂和收入损失。本指南介绍最新威胁、测试方法与最佳实践,帮助移动安全团队和移动游戏开发者保障游戏的安全、公平与合规。
2026年4月20日
规模化移动应用安全测试最佳实践
面向快速交付 iOS 和 Android 应用团队的移动应用安全测试:MAST、SAST 与 DAST 对比、测试清单、CI/CD 模式以及基于严重程度的发布门禁。
2026年4月16日
医疗健康应用安全测试指南
如何对患者门户、医疗应用、API 和 SaMD 进行安全测试:ePHI 风险、HIPAA 与 GDPR 义务、SDLC 中的测试、持续监控以及事件响应。
2026年4月16日