Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
持续渗透测试:让安全测试紧跟变更
bugbunny.ai
| 博客 |
#cloud
|
#cloud-security
|
#appsec
|
#devsecops
|
#continuous-testing
|
#penetration-testing
摘要
持续渗透测试:在新增敏感接口、认证变更、云暴露等关键变更时触发攻防验证——年度测试只对开测那一周有效,而产品、依赖与攻击面每天都在变化。
发布时间
2026-06-25 07:00
收录时间
2026-08-07 05:33
原文 ↗
← 上一篇
身份与访问管理安全:攻击者瞄准的控制平面
下一篇 →
API 漏洞扫描器:哪些环节应自动化、哪些应人工验证
相关内容
博客
·
projectblack.io
应该把 Domain Admin 同步到 Entra ID 吗?
将 Domain Admin 同步进 Entra ID 会让攻击者在攻陷本地 AD 后转向云端,并可通过密码回写反向渗透回本地。CIS 与 Microsoft 均建议特权管理员账号保持纯云(cloud-only)。
博客
·
netspi.com
云环境渗透测试
作者听了会议上几场云渗透测试演讲后颇为失望:讲者反复强调共享基础设施的连带风险和获取云厂商授权的难度,并无新意。作者认为云环境渗透测试与传统测试没有本质区别——资产可能虚拟化或共享,但安全控制与测试方法基本一致。
博客
·
wiz.io
Infostealer 入侵:失窃凭据如何攻破云、代码与 AI 环境
Wiz Research 基于 NordStellar 数据梳理信息窃取木马针对的凭据类型,剖析 Malware-as-a-Service 与 Initial Access Broker 组成的窃密供应链,揭示失窃密钥和会话令牌如何让攻击者进入 AWS、Azure、GitHub 及 AI 环境。
博客
·
wiz.io
Wiz 入选 The Forrester Wave™:主动安全平台(2026 Q3)领导者
Wiz 在 Forrester 2026 年 Q3《Proactive Security Platforms》Wave 评估中获评领导者,在 21 项标准中的 8 项拿到 5.0 满分,涵盖云与应用可见性、暴露验证、修复增强等维度。Forrester 认为 Wiz 适合寻求云优先、具备图谱化上下文与代码到云可见性的主动安全平台的企业,这一评价也印证了行业正从单一 CNAPP 走向基于 CTEM、覆盖云、SaaS、AI 管道与本地环境的横向安全布局。
博客
·
borghq.io
如何为没有 CVE 的安全发现排定优先级
CVSS、EPSS 和 KEV 均围绕已公开的 CVE 设计,无法为自己应用代码中的租户边界缺陷、可重放审批逻辑等安全发现打分。本文给出在持续测试队列中为这类无 CVE 发现排定修复优先级的实用方法。
博客
·
netspi.com
用现代 PTaaS 规模化安全:Gartner 报告洞察
文章援引 Gartner《Innovation Insight: PTaaS》报告:传统渗透测试频率与速度不足,PTaaS 通过自动化与专家结合提供持续可扩展测试,与 CTEM 及 DevSecOps 对齐;预计到 2028 年采用者修复周期将缩短一半。
返回