Featured image of post 一只探针是怎样变成「总钥匙」的:哪吒探针失陷事件全复盘,附各领域重大漏洞分类表

一只探针是怎样变成「总钥匙」的:哪吒探针失陷事件全复盘,附各领域重大漏洞分类表

2025 年 1 月,一批哪吒探针(哪吒监控)面板被批量接管,攻击者借面板向旗下所有被监控服务器下发命令、植入挖矿木马。本文复盘完整攻击链,结合 2026 年官方安全审计给出的 CVE 定责,解释为什么监控面板是天然的超级权限聚合点;再横向整理面板类与各领域历史重大漏洞,用 CISA KEV 与五眼年度清单回答「哪个领域最常出事」,并给出自托管用户可以照做的防御清单。

Featured image of post 服务器知道的,浏览器不该得到:一次黑盒报告引出的前端秘密泄露面全景

服务器知道的,浏览器不该得到:一次黑盒报告引出的前端秘密泄露面全景

一份黑盒测试报告揪出两类高危:Next.js 的 __NEXT_DATA__ 暴露了应该留在服务端的后台配置,客户端产物里出现了 secp256k1 密钥材料。本文从 hydration 机制讲到环境变量内联、Source Map、CI/CD 与 Git 历史,系统拆解现代 Web 应用的八层秘密泄露面,并解释为什么 AI 编程时代这道边界消失得更快——附可落地的安全检查清单。

(1 - 72)
Enter Press Enter to jump