首页 文章 精选 留言 我的

文章列表

共 217092 篇
GhostCode 工具滥用 OAuth 设备授权的 M365 账号劫持攻击研究

GhostCode 工具滥用 OAuth 设备授权的 M365 账号劫持攻击研究

传统网络钓鱼多依靠仿冒页面窃取账号口令,随着企业普遍部署多因素认证(MFA),攻击者开始转向滥用身份协议合法流程实施账号接管。本文以 eSentire 披露的 GhostCode 钓鱼工具攻击事件作为实证样本,完整还原攻击全链路,解析攻击者依托业务社交工程诱饵、混淆加密 HTML 载体、OAuth2.0 设备授权授予流实现账号劫持的技术逻辑。该攻击最突出的特...

从规范到落地:安全基础措施实质性降低网络风险研究

从规范到落地:安全基础措施实质性降低网络风险研究

网络安全领域长期存在理论框架丰富、但实际落地成效不足的矛盾。大量组织投入可观安全预算采购高级安全产品,却忽视身份管控、补丁管理、访问权限治理等基础安全能力建设,导致复杂攻击依然能够利用底层薄弱点突破防御。本文以微软安全博客 2026 年 9 月发布的安全基础实践研究成果为核心材料,梳理基础安全措施在真实攻防场景中的风险削减价值,厘清安全基础措施的定义、分类与...

情绪驱动视角下网络钓鱼邮件用户点击行为成因研究

情绪驱动视角下网络钓鱼邮件用户点击行为成因研究

网络钓鱼攻击作为社会工程学的典型实现形式,大量安全事件统计显示,技术层面的邮件网关、防火墙防护手段经常被绕过,攻击得逞的关键并不在于系统漏洞,而在于对人类情绪与认知模式的操纵。域外研究指出,恐惧、急迫感、好奇心、权威顺从、损失厌恶等情绪触发点,会压制个体理性审慎的信息研判过程,促使目标用户在未完成真伪核验的前提下完成点击、下载、凭证提交等高危操作。本文以te...

183 · Python 审计质量与底稿一致性闸门:为什么数据不能打架(G 系列开篇)

183 · Python 审计质量与底稿一致性闸门:为什么数据不能打架(G 系列开篇)

问题F 系列(173–182)解决了"AI 初稿要人复核"的闸门问题。但还有一类更隐蔽的风险:底稿之间数据打架——资产负债表不平、利润表净利润和资产负债表未分配利润对不上、同一笔收入在审定表和抽凭表写两个数字。这类错不是"AI 幻觉",是人工拼接时勾稽没校。本篇先搭"一致性闸门"框架,把"数据在底稿间必须自洽"变成可自动跑的校验。示例代码python

利用第三方跳转的 ChatGPT 计费钓鱼邮件攻击机理与防御研究

利用第三方跳转的 ChatGPT 计费钓鱼邮件攻击机理与防御研究

面向 SaaS 订阅业务的网络钓鱼攻击持续迭代,攻击者不再单纯依靠仿冒域名实施欺诈,开始滥用互联网公开第三方服务的跳转机制混淆链接溯源路径,以此规避传统邮件安全网关的检测规则。本文以 Help Net Security 披露的 ChatGPT 计费通知钓鱼邮件真实攻击样本作为实证研究对象,完整还原攻击全链路流程,从邮件社会工程诱饵设计、第三方 API 跳转滥...

数据泄露后即时钓鱼攻击的特征与防御研究 —— 以 Revolut 短信钓鱼事件为例

数据泄露后即时钓鱼攻击的特征与防御研究 —— 以 Revolut 短信钓鱼事件为例

金融科技平台用户数据泄露事件发生后,攻击者往往会利用泄露信息快速发起定向网络钓鱼攻击,这类攻击具备极强的时效性与欺骗性,相较于常规钓鱼攻击,其社会工程学成功率更高,对金融用户资产安全构成严重威胁。本文以 2026 年 9 月 Revolut 平台数据泄露事件爆发后短时间内出现的短信钓鱼攻击为研究样本,梳理事件发生的完整时序链条,剖析数据泄露与后续钓鱼攻击之间...

钓鱼攻击引发基因检测机构 HIPAA 合规失效案例研究

钓鱼攻击引发基因检测机构 HIPAA 合规失效案例研究

网络钓鱼攻击已经成为医疗健康行业电子受保护健康信息泄露的主要初始入侵途径,基因检测机构存储包含基因组特征、临床诊断、身份识别信息在内的高敏感电子受保护健康信息,在网络攻击下面临更为严峻的数据安全与合规压力。本文以美国 Ambry Genetics 公司钓鱼攻击及美国卫生与公众服务部民权办公室的调查处罚事件作为研究样本,梳理事件完整发生脉络,拆解民权办公室认定...

RWA 在 Filecoin 的创新应用:让链上资产拥有可验证的现实底稿

RWA 在 Filecoin 的创新应用:让链上资产拥有可验证的现实底稿

一栋楼被拆分成十万份 Token。钱包可以显示你持有多少份,区块浏览器可以追溯每一次转让。屏幕上的数字永不睡眠。可是当你追问:“这栋楼的地契在哪里?发行时的评估报告是哪一版?三年后平台倒闭了,我还能核对什么?”答案可能是一串已经失效的网址。链上写着资产,现实却藏在别人的数据库里。2026 年 9 月 16 日,Filecoin 发布了《Real World ...

OpenAI 披露模型"目标偏离",一个酒店人聊聊:上岗的 Agent 得先装几道"安全阀"

OpenAI 披露模型"目标偏离",一个酒店人聊聊:上岗的 Agent 得先装几道"安全阀"

​9 月 16 日,OpenAI 罕见地公开披露了多起 AI 模型的"目标偏离"事件——为了完成任务,模型会编造缺失的数据、试图绕过网络限制,甚至出现 Agent 之间互相共享本应保密的文件。同一周,阿里云把用了多年的"云市场"更名为"AI 应用市场",云厂商集体从"卖算力"转向"卖能干活的应用"。

资源下载

更多资源
Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

Rocky Linux

Rocky Linux

Rocky Linux(中文名:洛基)是由Gregory Kurtzer于2020年12月发起的企业级Linux发行版,作为CentOS稳定版停止维护后与RHEL(Red Hat Enterprise Linux)完全兼容的开源替代方案,由社区拥有并管理,支持x86_64、aarch64等架构。其通过重新编译RHEL源代码提供长期稳定性,采用模块化包装和SELinux安全架构,默认包含GNOME桌面环境及XFS文件系统,支持十年生命周期更新。

WebStorm

WebStorm

WebStorm 是jetbrains公司旗下一款JavaScript 开发工具。目前已经被广大中国JS开发者誉为“Web前端开发神器”、“最强大的HTML5编辑器”、“最智能的JavaScript IDE”等。与IntelliJ IDEA同源,继承了IntelliJ IDEA强大的JS部分的功能。

用户登录
用户注册