登录社区云,与社区用户共同成长
邀请您加入社区
面对密码复用、验证码破解、接码和AI伪造等风险,企业需要覆盖注册、登录、登录态和交易操作,通过设备、环境与行为识别,持续判断请求是否真实、
当 AI 从生成内容走向调用工具、连接系统并影响现实,企业面对的核心问题不再只是模型是否聪明,而是人的意图如何被安全地转化为最终执行。本文从“执行缝隙”出发,说明为什么 AI 会放大意图、审批与现实结果之间的不确定性;进一步提出“执行控制”,强调错误不能轻易进入现实;再以“对抗性完整”拆解单点权力,确保任何单一失陷都无法独立完成高风险动作;最后通过“执行边界语言”,把安全底线变成可执行、可验证、可
本文深入探讨网络安全隔离与信息交换系统(网闸)的技术原理与发展趋势。网闸通过物理隔离与智能交换的独特架构,为关键基础设施提供最高级别的安全防护。文章分析了网闸在电子政务、金融、能源等领域的核心应用场景,以及相比传统安全设备的技术优势。随着技术演进,网闸正朝着AI赋能、云原生架构和量子安全方向发展,在隔离与连接间实现动态平衡,成为数字化转型中不可或缺的安全阀门。
摘要 CVE-2026-31431(Copy Fail)是Linux内核中一个严重的本地权限提升漏洞,影响algif_aead加密接口。攻击者可通过AF_ALG和splice()的组合操作实现对page cache的受控写入,进而可能影响setuid-root程序的执行流程,最终获得root权限。该漏洞对多用户Linux系统、容器环境、CI/CD平台等场景构成较大威胁。漏洞根因在于algif_ae
Elastic推出开源Agent Skills工具包,可将Elastic Security专业知识集成到AI编程助手(如Cursor、Claude Code等)中。该工具提供三大核心功能:1)自动创建Elastic Cloud安全项目;2)生成包含四种攻击场景的模拟安全数据;3)支持警报处理、规则管理和案件追踪等安全操作。通过封装复杂API工作流和安全规范,该工具能帮助开发者快速评估Elastic
OpenClaw的强大,建立在「单用户可信环境」的安全假设之上。它不是“开箱即用零风险”的工具,而是需要合规部署、严格配置的专业AI框架。需要坚守网关不暴露、单用户隔离、沙箱必开启、插件可信、权限最小化五大原则,安全使用OpenClaw,让AI助手成为效率工具,而非安全隐患。
马尔可夫向量自回归模型,MSVAR模型,MS-VAR模型的GiveWin软件安装和操作过程+MS-VAR各种图形制作(区制转换图、脉冲图、模型预测图等等)+最优区制数和模型形式判断(MSI-VAR、MSM-VAR、MSO-VAR三大模型形式的最优选择问题,这是该模型的核心问题)。文档一共分为五部分,一是软件的安装(已打包软件,按照操作步骤进行没啥问题);二是数据的导入;三是软件操作过程;四是图形制
匿名性是神话,LLM 能通过 HN 帖子找出你住哪。这句话在 Hacker News 上被一位用户嘲讽后,很快被一篇新研究证实。当 AI 能从你分享的只言片语中拼出完整人生地图时,互联网匿名的黄金时代正在终结。2026 年 2 月,一项名为《Large-Scale Online Deanonymization with LLMs》的研究引发热议。研究者用大型语言模型(LLM)从匿名帖子中提取信息,
摘要: 本文探讨了渗透测试攻击思路的创新方向,突破传统方法的局限性。文章分析了传统渗透测试依赖已知漏洞、自动化工具痕迹明显等问题,提出了上下文感知攻击和AI驱动攻击等创新框架。通过业务逻辑深度利用和机器学习优化攻击策略,实现更智能化的渗透测试。同时介绍了供应链攻击创新和无文件攻击等新型技术范式,包括依赖混淆攻击和高级内存攻击技术,为渗透测试提供更高效、隐蔽的攻击路径。这些创新方法能够更好地模拟高级
开源安全警报:OpenClaw事件暴露生态隐患 近期爆火的AI工具OpenClaw因安全漏洞引发关注,揭示了开源生态长期存在的安全隐患。事件表明,代码公开不等于安全,多数项目缺乏专职维护,依赖库常年无人审计。软件供应链正成为黑客新战场,从npm包投毒到PyPI恶意库事件频发。行业正在通过代码签名、自动化扫描等措施重建信任,但开源安全仍需开发者、企业和社区共同维护。该事件警示我们,技术越开放越需要制
OpenClaw(原名 Clawdbot、Moltbot)作为热门开源 AI 智能体,因设计缺陷与生态污染已成为木马传播重灾区,攻击者通过恶意技能、指令注入与身份验证漏洞植入信息窃取类恶意程序,可窃取凭证、密钥并远程控机。以下是核心风险、检测、清除与防护方案,精准覆盖技术人员的可操作需求。
(本书将尽可能保持通俗易懂、言简意赅,可任意转发、摘抄、复制、发表,无任何版权限制,欢迎广泛转发。
环境:通过网盘分享的文件:DC-1.ova等2个文件链接: https://pan.baidu.com/s/11drY161SiCuCnRS1Gv-F0A?pwd=cmnd 提取码: cmnd--来自百度网盘超级会员v5的分享一、信息收集1、探测目标IP地址arp-scan -l ┌──(root㉿kali)-[~]└─# arp-scan -lInterface: eth0, typ
网络空间的攻防对抗已进入智能化时代,人工智能技术成为网络安全防护的核心驱动力。AI赋能流量攻防智能研判系统的构建,打破了传统流量防护体系的技术壁垒与数据孤岛,实现了从“被动告警”到“主动感知、精准研判、自动化处置、弹性适配”的全面升级,为企业网络安全防护提供了全新的解决方案。在未来的网络攻防对抗中,人工智能技术将持续迭代,网络攻击手段也将日益复杂,流量攻防智能研判系统将以“持续进化、全域协同、安全
ISO/PAS8800标准为道路车辆AI系统安全提供新指南。随着AI技术在驾驶辅助、电池管理等领域的广泛应用,其潜在安全风险日益凸显。该标准基于ISO26262和ISO21448,针对AI系统特有的数据依赖性,建立了覆盖需求导出、数据集开发、验证确认等全生命周期的安全框架。
跨域融合加速:AI 安全护栏与卫星通信、量子加密深度融合,构建天地一体化安全防护体系,防范全球范围 AI 安全威胁轻量化部署成主流:借鉴苹果轻量 AI 安全护栏技术,AI 安全产品适配小型终端与卫星设备,无需高性能硬件即可提供高级防护合规驱动市场增长:全球 AI 监管趋严,中国《生成式 AI 管理办法》、欧盟 AI 法案等推动企业强制部署 AI 安全护栏,市场规模年增长达95%生态合作深化:AI
蜜罐技术是网络安全领域的主动防御手段,通过模拟系统环境吸引攻击者并收集攻击数据。根据交互程度可分为低、中、高交互蜜罐,按目标类型又分为Web、数据库、工控等细分领域。蜜罐识别的必要性在于避免资源浪费和提高攻击效率,主要方法包括分析协议特征、实现缺陷、Web特征、行为模式和统计分析。识别工具如360quake和Wafw00f可辅助检测,最佳实践强调多层识别策略和持续更新特征库。未来趋势将聚焦AI识别
更棘手的是,攻击者通过角色扮演(假装是合法安全公司的员工在做渗透测试),轻松绕过了AI的安全护栏,然后用工具链把复杂攻击拆成一个个看似无害的小任务,让AI一步步执行。报告显示,这种“提示注入”或“越狱”方式早就被安全研究者警告过,如果公司没加强防护,监管或原告就能说“这风险是可预见的,你们没做好”。如果工具被滥用导致损失,即使是第三方滥用,客户也可能追责供应商——特别是供应商没披露已知局限,或没跟
Elastic Security在2025年AV-Comparatives商业安全测试中表现卓越,成为唯一在所有测试项目中实现100%防护率的厂商。该平台整合了SIEM、XDR和云安全功能,通过高级行为分析、机器学习模型和专家防护规则,有效抵御零日攻击和复杂威胁。测试结果显示,Elastic在真实环境防护和恶意软件防护测试中均保持完美防护率,优于Microsoft、CrowdStrike等竞争对手
摘要:数字配电系统安全配置检查面临智能化变革带来的新挑战。文章基于《电力监控系统安全防护规定》等法规标准,提出包含分区防护、网络边界、设备配置、系统基础四大维度的安全框架。重点介绍了自动化检查流程(采集→分析→比对→整改→验证)和持续监测机制,强调通过"平战结合"应急响应体系实现快速处置。随着技术发展,AI和区块链等新技术正被应用于异常识别和配置审计,但核心仍是落实"
EFF-Monitoring(Efficient Monitoring,高效监控),是一款面向安全运营 / 蓝队的本地告警处理工具,聚焦“高效日志处理 + 自动化情报补全 + AI 研判”,帮助安全监测人员在攻防演练和日常值班中快速看懂告警、打通上下游。
摘要:成员推理攻击是通过分析模型输出推断特定样本是否属于训练数据的隐私攻击方式。根据实现方法可分为三类:(1)影子模型攻击:利用同分布数据训练相似模型构建推理规则;(2)指标指导攻击:直接分析输出指标(如置信度)差异;(3)联邦推理攻击:针对联邦学习场景分析参数更新。攻击可能导致医疗、金融等敏感数据泄露。防御措施包括模型正则化、输出扰动、梯度加密等技术,核心是削弱模型对训练数据的记忆效应。
大模型在训练过程中会“记忆”大量训练数据,攻击者可通过精心设计的提示词(Prompt)诱导模型输出这些记忆的敏感信息(如个人隐私、商业秘密、未公开文本等),实现数据泄露。常见攻击方法包括直接提示提取、越狱提示提取、CoT与越狱结合的提取和响应验证四类,具体如下:定义:攻击者通过直白的提示词,直接要求模型输出训练数据中的特定内容,利用模型对“明确指令”的服从性实现数据提取。核心原理:大模型的训练目标
国家网信办《生成式 AI 合规工具集》通过 “工具 + 标准 + 服务” 的三位一体架构,为企业提供了可落地的合规解决方案。企业需结合自身业务场景,灵活选择工具组合(如金融领域侧重公平性检测,医疗领域强化内容标识),并通过持续迭代(如每季度更新过滤词库)应对监管要求的动态变化。通过工具集的深度应用,企业可在满足合规要求的同时,加速 AI 技术的商业化落地,实现安全与创新的平衡。
我国对大模型安全的合规性要求已形成覆盖全生命周期的监管框架,核心围绕数据安全、算法透明、内容合规、行业适配等维度展开,同时强调技术创新与风险防控的平衡。
一、美国的合规性要求。
欧盟《人工智能法案》(AI Act)是全球首部全面规范人工智能的法规,旨在平衡技术创新与风险防控,保护基本权利和民主价值。
公共部门网络安全面临严峻挑战,38%的机构网络弹性不足。Elastic Security作为Gartner魔力象限"远见者",提供AI驱动的威胁狩猎平台,整合分布式数据架构、Kibana可视化和机器学习能力。其托管式大型语言模型(LLM)满足合规要求,通过Attack Discovery和AI助手功能,可快速识别协同攻击模式,帮助机构实现风险暴露减少36%、误报率降低75%等成
Strix是一个开源的AI安全测试工具,它不只是扫描代码找问题,而是像真正的黑客一样——运行你的程序、尝试攻击、验证漏洞是否真实存在。这个项目最近在GitHub上获得了3.1k星标,核心亮点是把原本需要几周的人工渗透测试压缩到几小时完成。
摘要:现代网络安全防御体系采用"红蓝对抗"框架,由红队(攻击方)、蓝队(防守方)和紫队(协调方)构成。红队模拟高级持续性威胁攻击,通过渗透测试检验防御弱点;蓝队负责实时监控、事件响应和防御优化;紫队组织演练、评估效果并促进协作。三队协同实现"以攻促防",通过实战化演练提升组织安全能力,构建多层防御机制。当前已从短期测试发展为常态化安全提升体系,应对AI攻击等
题目下载地址:https://pan.baidu.com/s/14OPvxDgsEsY-O3e34K2FUw?pwd=2024划水应急工具包:https://pan.baidu.com/s/1dwBMRQO3TUEMx8FWVeJLew?pwd=ltja服务器账号密码adminAa123456进去后运行phpstudy开启相关服务因为玄机的题目是从靶机内部题目挑选的,不完整,因此本文分两部分。
我一开始用的是在线靶机,但是因为一些不可抗拒因素,具体参考步骤#11,所以最终把靶机下载到本地分析,同时也能省点金币,题目可以在划水但不摆烂公众号下载题目下载地址:https://pan.baidu.com/s/1MwRbI6Cbz2j_hlHInVL1Bg?pwd=fmzu服务器账号密码adminAa123456注:样本请勿在本地运行。
文章介绍了Elastic公司如何利用AI技术(如大型语言模型LLMs和检索增强生成RAG)优化传统繁琐的SIEM(安全信息与事件管理)系统迁移。传统迁移需要手动转换大量检测规则,耗时且易错。现在AI可自动完成规则翻译(如从Splunk的SPL转为Elastic的ES|QL)、数据标准化及上下文优化,将迁移时间从数周缩短至几分钟。虽然AI显著提升效率,人工审核仍不可或缺,尤其在规则文档不全时。该方案
PacketScope是一种基于eBPF的TCP/IP协议栈通用防御框架。通过在协议栈处理路径上动态观测、实时感知每一个分组单元在系统内的处理轨迹,绘制协议交互全景图,再辅助以大模型分析,PacketScope实现了协议栈内核级别的分组可视化、安全性分析与零延迟防御。
摘要:2025年,AI在SOC(安全运营中心)的渗透率达88%,成为应对日均近千条安全告警的“生存必需”。但现实困境凸显:40%告警因人力不足被搁置,61%团队曾遗漏关键威胁,AI落地面临高期望与低满意度、数据治理短板及人机权责失衡等矛盾。破局方向在于构建“人机协同”体系,明确AI辅助定位,分阶段落地,夯实数据基础,并培养“AI协同型”人才。未来SOC的竞争力取决于AI与流程、人才、数据的深度融合
摘要: 传统密码体系因大规模数据泄露(160亿条凭证曝光)、用户行为缺陷(3.38亿次"123456"弱密码)及防御失效(AI钓鱼攻击成功率90%)陷入三重危机。无密码认证(如Passkey)通过FIDO2标准实现公钥加密与生物识别,将登录成功率提升至98%,并实现零钓鱼攻击风险。主流方案包括Passkey、生物识别、量子SIM卡和硬件密钥,适配不同场景。尽管面临兼容性、隐私等
摘要:AI安全领域正面临"边干边学"与专业认证的抉择。调查显示仅41%企业能妥善处理AI伦理问题,经验积累难以覆盖AI安全的多维挑战。ISACA的AAISM等认证系统化培养AI治理能力,涵盖伦理、透明、隐私等关键维度,应对生成式AI等新型威胁。随着AI安全经理等新兴岗位涌现,专业认证正成为行业领导力新标准,建议实践经验与系统学习相结合,以全面保障AI安全合规应用。(149字)
文章探讨了马斯克旗下科技项目(SpaceX、Neuralink、特斯拉等)的潜在风险与技术伦理问题。星舰的燃料泄漏、火星基地的生态脆弱性、脑机接口的数据泄露风险,暴露了技术突破背后的安全隐患;星链的监控能力、AI算法的偏见、机器人替代劳动力的威胁,则揭示了科技对社会结构的冲击。作者呼吁通过立法监管、技术防护(如神经信号加密)和公众觉醒,平衡创新与伦理,强调“科技无善恶,人性定方向”,并三度警示所有
[SekaiCTF2025]Misc-SekaiBank
本文巧妙结合《鬼谷子》中的权谋思想与网络安全攻防技术,揭示了六大人性漏洞及其攻防方法:1)捭阖之术漏洞(信息操控);2)反应之术漏洞(心理反制);3)飞箝之术漏洞(权威欺骗);4)抵巇之术漏洞(补丁滞后);5)揣摩之术漏洞(数据暴露);6)中经之术漏洞(信任滥用)。提出了"信息雾化""制度防火墙""AI实时监控"等防御策略,强调必须遵循&
以下这份列表为 OWASP(开放式 Web 应用程序安全项目)于 2024 年首次发布,旨在系统性地分类和排名基于大语言模型的应用程序所面临的关键安全风险(10项)。完整大模型安全课题研究博文请见:【LLM SafeTy】大模型安全风险及检测技术研究课题(持续维护更新)前言:为什么检测大模型安全?大语言模型与普通 AI 模型的核心区别在于 —— 信任边界:用户不再直接与一个可预测的、基于规则的程序
摘要:Elastic Security Labs探讨了如何通过Agentic框架构建高效AI增强安全系统。该框架使AI代理能动态分析警报、收集上下文并优化检测规则,显著提升警报分级效率。文章指出需解决代理设计、系统集成、质量保证等工程挑战,强调AI应作为安全分析师的辅助工具而非替代品。通过自动化常规任务,人类专家可专注于复杂决策。完整技术细节详见白皮书《Agentic框架:构建AI增强安全系统的实
【摘要】Elastic安全团队提出利用其开放的API架构构建AI驱动的安全编排自动化与响应(SOAR)方案。该方案通过Python客户端实时监控关键警报,将警报JSON发送至Elastic AI安全助手生成调查与修复建议,并自动推送至Slack频道指派分析师处理。系统支持分析师一键批准执行WinRM命令,全程操作可审计并自动生成安全案例。Elastic的API优先设计使其能灵活集成AI能力和协作工
态势感知系统(Situation Awareness System,简称SAS)是实现态势感知的一种技术工具,它能够汇集网络中大量的数据和信息,利用大数据分析、机器学习等技术,快速准确地判断当前网络的安全态势,及时预警,提供建议和解决方案,协助企业进行安全管理和应对网络安全事件。具体来说,EDR系统可以实时监测终端设备的行为,包括文件读写、网络通信、进程启停等,通过内置的规则引擎和机器学习算法,将
本文提出了一种高效且鲁棒的反窃听系统Infomasker,可以在干扰麦克风的同时保留授权录音。该系统利用信息掩蔽的思想,设计了一种基于音素的噪声,可以干扰机器和人类的理解,并且难以被降噪技术去除。此外,该系统还优化了噪声传输策略,并实现了硬件原型。
不论是企业自身使用大模型训练自己的AI服务,还是内部员工使用AI工具提高生产力,当下都已逐渐演变为常态。近期,国内某互联网大厂也被传出正通过API将ChatGPT集成至内部的应用程序和服务中用以打造自己的大模型....然而,潮流的背后,潜在的安全隐患是否能够被及时识别呢?...
@基于BiLSTM深度学习算法的入侵检测系统代码本检测 系统是在《A bidirectional LSTM deep learning approach for intrusion detection》基础上实现的
CMS 检测(一):CMSeek 工具
小李在某单位驻场值守,深夜12点,甲方已经回家了,小李刚偷偷摸鱼后,发现安全设备有告警,于是立刻停掉了机器开始排查。
第六章 流量特征分析-蚁剑流量分析