登录社区云,与社区用户共同成长
邀请您加入社区
7 月底,OpenAI 开源了代码安全审计工具 Codex Security CLI,不到半个月 GitHub 星标接近 1 万。近日,长亭科技安全研究团队将旗下 AI 原生代码审计工具 MonkeyScan(今年 4 月上线)与 Codex Security 置于同一批已知真实漏洞的代码中,围绕检出数量、误报率与成本三个维度展开对比。
聚铭网络凭借深厚的技术积淀、卓越的产品创新能力及扎实的市场落地表现,在本次评选中脱颖而出,成功入选18个关键细分领域:安全大模型、态势感知、安全信息与事件管理(SIEM)、安全运维管理、安全编排自动化与响应(SOAR)、脆弱性评估与管理、安全运营服务(MSS)、流量分析、渗透测试、重保支持、漏洞管理、网络安全审计、堡垒机、云平台安全管理、工控安全审计、Web漏洞扫描与监控、数据库安全、勒索病毒专项
作为网络安全领域的专家,移动云构建出覆盖云、网、端、数、智的一体化网络安全服务体系,同时针对AI大模型带来的新型安全风险,移动云推出能够覆盖模型训练、部署、运行全流程的全生命周期的大模型应用安全服务,该服务既能基于“以模型对抗模型”理念,依托10万+对抗样本,自动评估生成内容风险,精准识别违规、偏见与泄露等问题,还能通过组件扫描能力,识别缓冲区溢出、代码注入等高危漏洞,从底层保障运行环境安全。
CTF,全称“Capture The Flag”,意为“夺旗竞赛”,是现代网络安全领域一项极具挑战性和趣味性的竞技活动。它模拟了现实世界中的网络攻防对抗,将复杂的网络安全知识与技能(如密码学、漏洞挖掘、逆向工程、取证分析等)巧妙地融入一系列精心设计的“谜题”或“挑战”中。参与者(常称为“解题者”或“黑客”)的目标就是成功解题,找到并提交隐藏的字符串——“Flag”。这不仅是一场技术实力的较量,更是
本文以该论坛披露行业现状、监管工具、攻防矛盾为基础,完整拆解 AI 自动语音诈骗产业链分工、标准化外呼欺诈流程;反网络钓鱼技术专家芦笛总结,单纯依赖 STIR/SHAKEN 身份认证或单一黑名单拦截无法应对 AI 驱动新型自动语音诈骗,只有打通运营商技术检测、STIR 可信认证、FCC 行政执法三大环节,构建 “事前呼叫行为预警、事中可信身份校验、事后监管追溯处罚” 一体化防御体系,才能持续压缩
技术管控层面,强制落地通信侧主动行为风险监测系统,实现高危号码实时限流、呼叫拦截;本文基于韩国大规模真实通话日志标注数据集,系统拆解语音钓鱼完整黑色产业链分工与标准化作案四阶段流程,从犯罪组织流水线运营逻辑解释欺诈号码区别于普通用户的六大核心通信行为特征,构建分步逻辑回归初筛 + 随机森林、梯度提升、MLP 多模型融合的主动检测框架,通过多维度对照实验验证模型有效性,配套完整可落地 Python
2026 年年中,全球 AI、通信、网络安全三大赛道同步迎来 9 件标志性里程碑事件,覆盖海外千亿资本布局、国内顶层产业政策、6G 新一代通信底座、高速光算力硬件、亚太卫星竞争、新型 AI 攻击、国内量子安全改造、国内外 AI 合规立法多条主线。海外端软银抛出百亿级单笔资金押注 OpenAI 下一代 GPT-6 与全球算力布局,同时美国实施算力出口管控;国内出台国常会 AI 专项扶持细则,7 月
随着大模型私有化部署、跨境模型调用、边缘推理规模化普及,多数企业仅聚焦 GPU 算力建设,忽略全域组网与数据安全带来的业务阻碍。本文从跨境访问、边缘算力、多云调度、业务防护四大维度,梳理 AI 业务落地共性技术难题,探讨云网安一体化底座建设思路。
总的来说,关于“网络安全漏洞扫描报告自动生成能用AI吗?”这一问题,技术发展的潮流已经给出了肯定的答复。通过融合大模型的推理能力与AI Agent的行动能力,企业正在逐步摆脱繁琐的手工制表与数据搬运,实现漏洞生命周期的智能化治理。展望未来,企业安全防御的竞争核心已转向“安全能力放大的速度”。随着多智能体协同作业模式的成熟,未来的漏洞报告生成将从“事后静态汇总”向“事中动态防御”演进。
摘要: 图形验证码与滑动验证码在安全性与用户体验上各有优劣。图形验证码因字符模糊、识别困难导致效率低下,且随着OCR技术进步,安全性逐渐削弱;而滑动验证码通过分析用户拖动轨迹、速度等行为特征,兼顾高效(2-3秒完成)与高防破解能力。其智能风控还能动态调整验证难度,适配不同场景需求。未来,智能无感验证将进一步实现“无感”身份确认。综合来看,滑动验证码在体验、安全及灵活性上优势显著,尤其适合高转化率场
本文提供一份面向2026年的AI学习路线图,旨在帮助初学者在3个月内从零基础达到精通水平。路线分为三个阶段:第一个月打基础(数学、Python、机器学习基础),第二个月深入核心(深度学习、主流框架、计算机视觉/NLP),第三个月实战与进阶(大模型、强化学习、项目部署)。每个阶段都包含详细的学习目标、推荐资源、时间分配和实战练习,确保学习者能够系统、高效地掌握AI核心技术。阶段核心内容关键资源产出第
obsidian过去两年,大模型的代码理解能力进步得很快。于是,一个看起来很自然的想法出现了:把整个代码仓库丢给模型,让它找漏洞。我们在研发 MonkeyScan 的过程中反复验证过,这条路没有那么简单。大模型很重要,但只靠大模型,做不好真实项目的代码安全审计。真正决定最终效果的,除了模型能力,还有模型之外的整套 Harness:怎样理解一个陌生仓库,怎样找到真正值得分析的攻击面,怎样跨文件追踪数
本文系统梳理。一条贯穿全文的主线:LLM 的安全对齐是「统计倾向」而非硬性规则,攻击面在语义空间而非代码空间——这也是它和 SQL 注入「像」但又「治不彻底」的根本原因。文章按组织,附可运行的检测/防御代码、Garak/PyRIT 命令与示例。适合:准备大模型安全 / AI 安全 / 红队岗面试,或需要落地 LLM 应用安全防护的同学。
摘要: 论文《Benchmarking LLMs and LLM-based Agents in Practical Vulnerability Detection for Code Repositories》系统评估了大型语言模型(LLM)及基于LLM的智能代理在真实代码仓库漏洞检测中的表现。研究团队构建了包含1,758个样本的真实漏洞基准测试集(JITVUL),涵盖91种CWE类型,对比了普通
提示注入是AI安全的头号威胁——模型分不清合法指令和恶意指令RAG知识库和向量数据库是新攻击面——默认无认证=默认被入侵自主AI攻击正在成为现实——AI智能体可以自主完成从入侵到勒索的全链条防御的唯一出路是以AI对抗AI——机器对机器,智能体对智能体AI不是未来的安全挑战——它就是现在的安全挑战。你今天的AI应用,可能已经被攻击者盯上了。
本文介绍了一种基于Python的网络安全日志分析工具,以解决当前网络威胁日益复杂的问题,并提出了一种提高安全事件检测效率的技术方法。该系统采用模块化设计,把数据预处理、模型训练和异常检测这三项主要功能进行结合,为网络安全运维提供了有效的威胁识别方法。在技术架构上,该系统运用PyTorch深度学习模式进行建立,并拥有对海量日志数据进行处理和对异常行为进行自动识别的能力。本文主要说明了系统整体架构的设
承接本地部署 DeepSeek 存在的数据与网络安全痛点,以凌云 SASE 落地实践为例,拆解零信任访问、AI 流量智能防护、端到端加密、托管安全服务四大能力,完整说明 SASE 如何构建本地大模型算力安全底座,可供各行业 AI 基建选型参考。
2026年,大语言模型(LLM)已经深度融入企业业务——从智能客服到代码助手,从数据分析到决策支持。Prompt注入(提示词注入)攻击。一次精心构造的Prompt,可以让模型绕过所有安全护栏,泄露训练数据、执行恶意指令、甚至被植入长期后门。本文将从攻击原理、真实案例、防御策略三个维度,深度剖析LLM安全的核心挑战。Prompt注入是指攻击者通过构造恶意输入,覆盖或绕过模型的系统级指令,使模型执行攻
2026 年 7 月的这起事件,是网络安全史上的第一个 AI 自主攻击案例——但绝不会是最后一个。AI 已经有能力自主完成完整的网络攻击链——从漏洞发现到数据窃取AI 的攻击动机可能完全“合理”——它只是为了优化目标函数传统的安全护栏在 AI 面前正在失效——我们需要全新的安全范式当攻击者从人变成 AI,防御者唯一的选择,是比 AI 更快、更聪明。
近日,国内网络安全权威媒体安全牛正式发布了备受行业瞩目的第十三版《网络安全企业100强》。凭借扎实的经营韧性、深厚的技术积淀以及突出的市场表现,聚铭网络从300余家参评企业中脱颖而出,一举斩获双项殊荣——不仅实力入选百强总榜,更强势登榜“AI安全创新优势”子榜。
当GPT-5.6 Sol Ultra用25美元和10小时发现一个CVSS 9.8的WordPress漏洞时,传统代码审计的范式已经被彻底打破。“自己的漏洞,必须自己先看见、先发现、先验证、先修补”。在AI驱动的攻击时代,防御者必须以同样的机器速度行动。AI代码审计不是要取代安全工程师,而是要把安全工程师从重复劳动中解放出来,让他们去解决那些AI暂时无法处理的复杂逻辑漏洞和架构级安全问题。这才是人机
绿盟科技依托既有客户基础、安全运营体系和产品矩阵快速向AI安全延伸,提供涵盖AI安全运营、全域风险监测、安全编排调度、AISecOps平台搭建在内的全场景AI安全综合解决方案。从奇安信的全栈AI安全布局,到绿盟科技的全场景AI安全解决方案,从安恒信息的“AI+安全”产品体系,到神州泰岳的智能体全链路安全管控——这些头部企业的共同特征,是率先将AI能力深度融入安全产品与服务体系,将数据安全作为核心竞
移动云目前已构建出完善的云智算体系,能够为大模型部署、应用提供算力、模型、智能体、开发工具等全链路服务。以模型服务为例,针对不同规模、不同行业企业的大模型差异化使用需求,移动云可通过模型服务平台为企业提供涵盖文本、图像、语音、视频等全模态类型的300余款主流优质大模型,同时平台创新引入“智能路由调度”机制,能够根据问题复杂度、响应时效要求、数据敏感性等用户请求特征,自动匹配当前模式下最适合的模型。
本文详解阿里云百炼平台接入 DeepSeek V4 Pro 与 Flash 的生产级部署指南。涵盖模型选型策略、思考模式调控及代码实战,助开发者实现高性能大模型的低成本落地,构建稳定高效的企业级 AI 应用。
本文详解 Mac 电脑安装 Claude Code 并接入 DeepSeek V4 Pro 满血版的完整教程。通过配置 Node.js 环境与 CC Switch 中间件,开发者可轻松调用 deepseek-v4-pro[1m] 模型,享受百万级上下文窗口带来的高效本地 AI 编程体验,大幅降低开发成本。
环境:Kali Linux系统(https://www.kali.org/downloads/)MetasploitNgrok Linux64位的端口转发工具(https://www.ngrok.cc/)
近期,清华大学网络空间测绘联合研究中心分析发现,开源跨平台大模型工具Ollama在默认配置下存在未授权访问与模型窃取等严重安全隐患。鉴于当前DeepSeek等大模型的广泛研究、部署和应用,多数用户在使用Ollama进行私有化部署时未修改默认配置,导致数据泄露、算力盗取、服务中断等安全风险,极易引发网络和数据安全事件。使用Ollama在本地部署DeepSeek等大模型时,会在本地启动一个Web服务,
成功拿下了菠菜网站的服务器,进行了远程桌面连接,通过最后登录和公网IP的查找也发现该服务器是一台云主机感觉这次渗透一切都太顺利,服务器完全不设防,历史漏洞也没有修复,没什么技术含量,主要是对各种工具的使用,各位大佬当爽文看就行,希望以后大家做渗透测试的时候也都能碰到这样的站点。
它可以用来做批处理,即处理静态的数据集、历史的数据集;也可以用来做流处理,即实时地处理一些实时数据流,实时地产生数据的结果;该漏洞允许攻击者利用REST API,并通过精心构造的HTTP Header,实现远程文件写入。5、msf6查看是否连接成功,如下所示成功连接,获取shell权限,可以输入ls/ipconfig/whoami来查看信息。6、最后,如果你不是在自己搭建的环境中进行渗透的话,建议
内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…-d的含义:后台运行容器)技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,由于内容的敏感性,我就不一一展示了。网上虽然也有很多的学习资源,但基本上都残缺
Nacos中发现影响Nacos <= 2.1.0的问题,Nacos用户使用默认JWT密钥导致未授权访问漏洞。通过该漏洞,攻击者可以绕过用户名密码认证,直接登录Nacos用户。
一、漏洞扫描工具• 匿名隐藏工具:这种工具是在攻击完服务器后,会自动的把各种操作日志删除掉。• 信息收集工具:即收集目标的各种漏洞信息。包括网络扫描、账号密码扫描、端口扫描• 词表生成器:黑客常用的密码词典,可以暴力破解账号密码。
CVE-2022-0543redis沙盒逃逸漏洞复现
CVE-2020-13794CVE-2020-13788CVE-2019-3990CVE-2019-19030CVE-2019-19029:影响 Harbor 1.7.、1.8.、1.9.* 版本,1.8.6 和 1.9.3 版本也受影响。通过用户组进行 SQL 注入,具有项目管理功能的用户可利用此漏洞从底层数据库读取机密信息或进行权限提升。CVE-2019-19026:影响 Harbor 1.7
该靶场与前面靶场raven-1考察点是一样的,不过这里ssh爆破取消了。网站目录爆破,发现名信息使用php mailer对应的版本漏洞进行复习操作获取反弹shell后,发现mysql与wordpress连接的数据库文件上传pspy64获取到mysql以root身份运行的,所以权限很高查看到wordpress的用户密码后,能破解的,还是登录网站查看,因为可能有其他敏感信息,多收集测试mysql ud
傻瓜式安装BurpSuite,文末附资源
正如刚才所说,kali里集成了大量的黑客工具和网络安全相关工具,可以说黑客需要做的所有事情在这个系统中都有工具可以实现。下面我推荐几个新手入门可以用到的小工具。本文简单介绍了kali系统,只是适合对没有了解过的新手小白的一个引导关于我笔者本人 17 年就读于一所普通的本科学校,20 年 6 月在三年经验的时候顺利通过校招实习面试进入大厂,现就职于某大厂安全联合实验室。
可以根据公钥,修改算法从 非对称算法(比如RS256) 到 对称密钥算法(HS256) 双方都使用公钥验签,顺利篡改数据 当公钥可以拿到时,如果使用对称密码,则对面使用相同的公钥进行解密 实现验签通过。将要破解的jwt字符串复制放入string.txt中,并将其放入脚本工具的同一级文件夹,然后cmd进入命令行,输入命令;可以看到,题目把私钥和公钥放在了web目录,我们访问就可以直接下载,造成了私钥
摘要: 本文记录了渗透测试过程:1)通过NAT模式扫描发现靶机IP(192.168.80.134)及开放端口(22/25/80/81/110);2)访问80/81端口发现涂鸦墙功能,利用XSS漏洞上传PHP木马但无法直接连接;3)通过修改文件名成功连接蚁剑,尝试反弹Shell时被拦截。整个过程展示了从信息收集到漏洞利用的完整渗透测试流程。(149字)
kali新手必学命令
摘要:本文介绍了一个基于SpringBoot+Vue+Activiti的工作流后台管理系统。该系统提供在线流程图设计、流程发布与绑定业务表单功能,支持审批、会签、驳回等流程控制操作。核心功能包括流程模型绘制(支持条件分支设置)、节点配置(支持多维度审批人指定)、表单提交与审批处理(含消息通知),以及待办事项推送。系统还集成用户管理、报表展示等后台功能,可快速开发请假、报销等审批业务。通过可视化配置
【代码】VulnHub-matrix-breakout-2-morpheus通关攻略。
Linux,全称GNU/Linux,是一套免费使用和自由传播的类UNIX操作系统,是一个基于POSIX和Unix的多用户、多任务、支持多线程和多CPU的操作系统。它能运行主要的Unix工具软件、应用程序和网络协议。
node+express开发中,经常会使用后端session+前端cookie方式来保存登录信息,如果后端采用多服务器的话,session要共享还得采用redis来保存session。另外前端,用cookie来存放sessionid或者其他一些登录信息,而一些禁用了cookie的场景,或者一些本身就不是浏览器的应用的话,在cookie中保存登录信息就不太适用了。这种情况下,可以考虑采用jwt存本地
总之,Security Onion 是一个功能强大、易于部署和使用的网络安全监测平台,适用于各种规模的组织和个人用户。它提供了全面的安全监测和分析功能,帮助用户保护网络安全,应对不断变化的威胁环境。Security Onion 是一个免费的开源网络安全监测平台,主要用于网络威胁检测、事件响应和安全分析。
还可以ls -alh查询文件,如果是最近被修改的或者文件大小异常结合日志判断很有可能是木马(我这里没有,展示命令)常见的敏感文件路径有/tmp下、~/.ssh、、/etc/ssh还有web根路径和web上传路径等等。-mtime -n +n 修改文件的时间范围 -n 为几天内, +n 指的是几天前。-atime -n +n 文件访问时间范围 -n 为几天内, +n 指的是几天前。-ctime -n