Aggregator
安全通告 - 涉及华为智能音箱部分产品的内存溢出漏洞
11 months 3 weeks ago
As Ransomware Attacks Surge Again, What’s Ahead for 2024?
11 months 3 weeks ago
Stop us if you’ve heard this one before but ransomware is undergoing another one of its periodic surges. Granted, cybercrime always seems to be on the up—does the media ever report drops in cybercrime?—but this time there’s some hard evidence to back it up. That ransomware activity for 2023 rose was no surprise with the […]
The post As Ransomware Attacks Surge Again, What’s Ahead for 2024? appeared first on Ransomware.org.
John E. Dunn
SDL 21/100问:SCA工具扫描出很多漏洞,如何处理?
11 months 3 weeks ago
曾听到过一些同行说:没有SCA工具的时候倒还好,上了SCA工具后竟然检测出一个项目成百上千、甚至上万个漏洞。乙方又没有可行的解决方案,简直是在领导面前挖了坑。
其实我很能理解他们的痛点,他们指:SCA工具厂商和客户,前者可能只有工具检测能力、不具备针对扫描结果的解决方案;后者则是更关注落地、需要合理有效的处理扫描结果至闭环。
三年前就正式开始尝试解决这个问题,今天来看还是受限于检测技术的瓶颈,如分析出漏洞调用链进而减少误报(让SCA具备SAST的能力),但终究没能有实质性的突破。与此同时尝试通过人工运营的方式,分析并提取漏洞利用条件,转化为开发视角的语言描述,提供给业务方进行判断,从而发现存在真正风险的漏洞并推修。
就强监管的公司而言,可以进行强制要求修复。其他情况,如我司借助重大网络安全保障,在公司内部强推行开源组件扫描与修复工作。在此之前不敢推行SCA,然而现在心里立马有底。原来利用公司重大事件/项目,来推进安全工作是这么给力,SCA可落地且策略依次为:扫出高危就修(强监管)、扫出漏洞存在公开POC就修(互联网)、扫出漏洞存在公开POC且满足利用条件才修(开发强势、安全弱势的情况)。
开源组件漏洞的治理也应该左移,统筹公司内部的开源组件库进行统一纳管。但这对于网络环境较为开放的公司而言,是一个漫长的过程及充满挑战的历程。
更多软件安全内容,可以访问:
1、SDL100问:我与SDL的故事
SDL与DevSecOps有何异同?
如何在不同企业实施SDL?
SAST误报太高,如何解决?
SDL需要哪些人参与?
在devops中做开发安全,会遇到哪些问题?
如何实施安全需求?
安全需求,有哪些来源?
安全需求怎么实现自动化?
实施安全需求,会遇到哪些难题?
安全需求和安全设计有何异同及关联?
设计阶段应开展哪些安全活动?
有哪些不错的安全设计参考资料?
安全设计要求怎么做才能落地?
有哪些威胁建模方法论?
有哪些威胁建模工具?
如何开始或实施威胁建模?
威胁建模和架构安全评审,有何异同?
编码阶段,开展哪些安全活动?
如何选择静态代码扫描(SAST)工具?
SDL 20/100问:如何选择开源组件安全扫描(SCA)工具?
2、SDL最初实践系列
开篇
安全需求
安全设计
安全开发
安全测试
安全审核
安全响应
CVE-2024-2448: Authenticated Command Injection In Progress Kemp LoadMaster
11 months 3 weeks ago
The post CVE-2024-2448: <br> Authenticated Command Injection <br> In Progress Kemp LoadMaster appeared first on Rhino Security Labs.
David Yesland
SNMP 协议介绍
11 months 3 weeks ago
SNMP 协议简介。 这里先对 SNMP v2c 及之前版本的协议概念做简单介绍。 概念 SNMP(Simple Network Management Protocol,简单网络管理协议)是在 SGMP(Simple Gateway Monitoring Protocol,简单网关监控协议)的基础上实现的。在 SGMP 的基础上,SNMP 添加了新的管理信息结构和管理信息库。 SNMP 协议用于收集和整理 IP 网络上被管理设备的信息,它可以修改这些信息,从而改变设备的行为。 SNMP 是基于 UDP 协议的。 基本组件 SNMP 由一组网络管理标准组成,包括应用层协议、数据库模式和一组数据对...
SNMP 协议介绍
11 months 3 weeks ago
SNMP 协议简介。 这里先对 SNMP v2c 及之前版本的协议概念做简单介绍。 概念 SNMP(Simple Network Management Protocol,简单网络管理协议)是在 SGMP(Simple Gateway Monitoring Protocol,简单网关监控协议)的基础上实现的。在 SGMP 的基础上,SNMP ...
Tapping into the Gold Mine of 5G Location Data
11 months 3 weeks ago
For government agencies, planning ahead is imperative. Whether it’s building new roads adjusting traffic flows, anticipating energy consumption, or improving the delivery of public services, having vital insights into the needs of constituents is crucial for wise investment in public infrastructure. Gaining these...
Heather Broughton
U.S. Commerce Secretary Gina Raimondo Announces Expansion of U.S. AI Safety Institute Leadership Team
11 months 3 weeks ago
Raimondo named Paul Christiano as head of AI safety, Adam Russell as chief vision officer, Mara Campbell as acting chief operating officer and chief of staff, Rob Reich as senior advisor, and Mark Latonero as head of international engagement.
Sarah Henderson
李彦宏官宣第二届“文心杯”创业大赛,最高投资奖励达5000万
11 months 3 weeks ago
核心观点|李彦宏Create 2024百度AI开发者大会: 未来开发应用就像拍短视频一样简单
11 months 3 weeks ago
“未来,自然语言将成为新的通用编程语言,你只要会说话,就可以成为一名开发者,用自己的创造力改变世界。”
实录|三大AI开发神器亮相!李彦宏:人人都是开发者
11 months 3 weeks ago
The ABCs of how online ads can impact children’s well-being
11 months 3 weeks ago
From promoting questionable content to posing security risks, inappropriate ads present multiple dangers for children. Here’s how to help them stay safe.
基础设施推荐:HTTP上传下载服务器
11 months 3 weeks ago
分享HTTP上传下载服务器
【长亭科技技术支持】关于防范利用xz-utils恶意代码植入漏洞实施网络攻击的风险提示
11 months 3 weeks ago
👍👍👍
【已复现】IP-guard WebServer 权限绕过漏洞
11 months 3 weeks ago
检测业务是否受到此漏洞影响,请联系长亭应急服务团队!
国产自主!安全编程语言Yaklang成果鉴定会在京举行!
11 months 3 weeks ago
由中国通信学会主办的,对电子科技大学、中国联合网络通信集团有限公司、国家工业信息安全发展研究中心、四维创智(北京)科技发展有限公司共同完成的“面向通信网络安全的专用编程语言Yaklang创新及应用”项目进行的科技成果鉴定会在北京举行。
Misinformation and Hacktivist Campaigns Target the Philippines Amidst Rising Tensions with China
11 months 3 weeks ago
AI安全:LLM的风险揭示与安全性评估
11 months 3 weeks ago
大语言模型(LLM)在当前社会中扮演着日益重要的角色,其广泛应用领域突显了其对社会和技术发展的重要性。
抽丝剥茧代码属性图CPG-第四弹:CPG中的DFG-3
11 months 3 weeks ago
本文继续介绍CPG中不同节点类型的DFG构建方式