网络安全

寻找暗行为

寻找暗行为

回忆飘如雪 中国香港 一个正常功能如何变成特性,特性如何形成trick,trick如何转变为缺陷,缺陷又如何升级为漏洞?在这一列的转化当中,我觉察到一个核心变量:暗行为。接下来我会花一些时间梳理下自己的察觉到的暗行为,感兴趣的朋友进圈围观交

· 2025-12-11 4 阅读
React2Shell 分析总结

React2Shell 分析总结

从修复角度来看,当前实现 RCE 的路子已经被堵死,但是还是存在新漏洞的可能。 “React2Shell”是一位安全研究人员给 CVE-2025-55182 起的名字,这是对 Log4Shell 漏洞的致敬[1]。[1] https://w

· 2025-12-08 8 阅读
信息搜集之边缘资产和隐形资产的发掘

信息搜集之边缘资产和隐形资产的发掘

常规的漏洞原理和利用都捻熟于心,但为什么往往挖不到漏洞呢?第一个就是实战的经验比较少,对于漏洞在哪出现,有什么手法还掌握的不多;第二个是信息搜集没有得到要领,只会僵硬的进行信息搜集,对于边缘资产和隐形资产的发掘没有经验 0# 概述一眨眼的时

· 2025-12-07 4 阅读
围绕豆包AI手机的六方博弈

围绕豆包AI手机的六方博弈

入口革命:豆包手机助手的商业目的豆包手机助手的推出,是字节跳动在AI时代抢占入口、构建生态、实现商业变现的关键举措,其商业目的可归纳为以下核心方向:1. 抢占“意图入口”,重构手机交互范式当前,手机作为用户日均使用时长最长的终端(约4-6小

· 2025-12-07 4 阅读
核弹级漏洞?请看CVE-2025-55182真实测验分析

核弹级漏洞?请看CVE-2025-55182真实测验分析

12月3日凌晨,关于CVE-2025-55182 & CVE-2025-66478一系列“CVSS10”、“核弹级”、“堪比前端圈的log4j漏洞"等文章标题在网安圈中流传甚广。Goby安全团队通过系列复现测试后发现,这些相

· 2025-12-04 4 阅读
Dockerhub 镜像供应链攻击风险研究

Dockerhub 镜像供应链攻击风险研究

一年多前,由于不知名的原因,国内访问 DockerHub 被拦截,故事由此展开。 一年多前,由于不知名的原因,国内访问 DockerHub(准确来说是 Docker Registry)被拦截,导致广大开发者在拉镜像的时候出现了莫名其妙的错误

· 2025-11-30 6 阅读
关于杨振宁先生辞世与安全研究有感

关于杨振宁先生辞世与安全研究有感

在一个伟大物理学家离去之际,重思安全研究 0x00 前言人生到达这个阶段,已经经历过太多名人的离世,早已见怪不怪了。不过杨先生的辞世还是让我略显震惊。我的记忆一下子就被拉回到了听卓克老师的《科学人物课:杨振宁》的时光。那时先生的故事带给我了

· 2025-11-21 7 阅读
四步三利:如何判断一个终端安全需求的价值

四步三利:如何判断一个终端安全需求的价值

是否有利于增强行业竞争力、是否有利于提升产品安全性、是否有利于增强用户安全体验 AI时代,安全隐私逐渐成为了人们关注的焦点,这是无法逆转的趋势。用户的安全隐私意识的觉醒,会导致他们更直接地向终端企业提出安全隐私需求,有意无意地介入到终端企业

· 2025-11-12 4 阅读
云上安全态势报告-2025年10月

云上安全态势报告-2025年10月

一、平台攻防态势1. 云平台默认防御水位默认防御是阿里云平台默认提供的基础防御能力,可基于海量云安全威胁情报,阻断恶意团伙对云上客户的规模性攻击,客户无需手动配置安全防护功能,开箱即享基础安全保护。2025 年 10 月云平台平均每天为客户

· 2025-11-12 4 阅读