Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
如今人人都是攻击面
hacktron.ai
| 博客 |
#ai-security
|
#attack-surface
|
#risk-management
|
#saas
|
#oss
|
#assume-breach
摘要
AI 正在把攻击面扩展到开源供应链、新兴 SaaS 与快速交付的团队——本文探讨安全团队应如何重新定位自身的暴露面管理。
发布时间
2026-06-09 00:00
收录时间
2026-09-20 03:16
原文 ↗
← 上一篇
Metabase Cloud:赢者通吃
下一篇 →
Hacktron 350 美元的渗透测试对比 XBOW 与 Aikido 的 4,000 美元
相关内容
博客
·
xbow.com
XBOW 推出自主暴露面管理:企业级规模进攻性安全
XBOW 推出自主暴露管理(Autonomous Exposure Management):以攻击者视角、无需源码与凭据,对企业整个外部应用资产并行发起测试,为每个发现附上可复现的利用证据。企业自有应用数量往往是渗透测试覆盖量的 3–10 倍,未被测试的应用并非低风险;AI 让软件产出与漏洞发现同时变便宜,证明可利用性成为把漏洞队列转化为处置决策的关键环节。
博客
·
blog.trailofbits.com
CISA 如何提升开源软件安全
针对美国政府机构就开源软件(OSS)安全发布的信息征询(RFI),Trail of Bits 提出四方面建议:以 Rust 等内存安全语言重写遗留代码、强化软件供应链、规模化消除特定类别漏洞、加强开发者安全教育。
博客
·
projectblack.io
用本地 AI 绕过 EDR
一位渗透测试员实测发现:Claude 会拒绝编写 LSASS 转储工具,而本地运行的 DeepSeek 及去审查版 Qwen 模型可轻松生成可用的 XOR 加密 minidumper,表明借助本地 AI 绕过 EDR 已相当容易。
博客
·
bugcrowd.com
Savant Forge:自动化攻击性测试,跟上 AI 生成代码的节奏
Bugcrowd 推出 Savant Forge,将模糊测试与符号执行相结合并持续集成到 CI/CD 流水线,为每个缺陷提供可工作的漏洞利用用例、优先级评分与回归测试以降低误报;配套的 Savant Runtime 跟踪生产环境实际运行的第三方组件,误报减少 80%,支撑 SBOM 合规。
博客
·
yeswehack.com
AI 渗透测试安全吗?
YesWeHack 分析了 AI 渗透测试的三大安全顾虑——测试范围控制、危害避免与测试可追溯性,并介绍其 Agentic Pentest 产品如何通过设计良好的 AI 执行框架(harness)逐一化解,使 AI 能够安全地发现真实攻击路径。
博客
·
yeswehack.com
如何将 Gemini CLI 用于漏洞赏金研究:分析证据、人工验证
学习如何将 Gemini CLI 用于漏洞赏金研究:批量分析抓包流量与源代码、挖掘潜在线索,并人工验证发现。
返回