- 博客(309)
- 收藏
- 关注
原创 墨菲安全联合公安三所、国泰海通证券发布《漏洞及投毒情报应用实践指南》
墨菲安全联合公安三所、国泰海通证券发布《漏洞及投毒情报应用实践指南》2026版,指南指出企业安全面临组件选型风险、告警误报多、影响范围错误、漏洞细节缺失四大痛点,亟需提升情报应用能力。
2026-05-08 15:44:58
421
原创 墨菲安全发布《安全度量最佳实践2026版》
《安全度量最佳实践2026版》为企业安全治理提供系统化解决方案。该实践基于ESSF框架,提出CSI、SAI、SII三类核心指标,将传统“问题清单”升级为可量化的“风险指数”。报告包含7大章节,从需求调研到常态化运营,完整覆盖安全度量建设路径,重点解决管理层决策难、跨部门协同弱、成效评估模糊等痛点。通过建立统一的安全度量语言,实现风险可视化、责任可追溯、治理可闭环,推动企业安全建设从经验驱动转向数据驱动。该实践整合多行业头部企业经验,为企业提供可落地的量化治理方案。
2026-04-20 16:28:50
485
原创 墨菲安全联合中国电信研究院发布《开源安全治理最佳实践》
《开源安全治理最佳实践2026版》发布,揭示开源安全严峻态势:2025年新增漏洞42万+,恶意组件5.9万+,53%企业存在许可证冲突。报告指出企业面临资产不清、漏洞难修、风险难防三大痛点,提出覆盖全生命周期的七大治理方案,包括现状分析、技术选型、组织推动等关键环节。报告强调开源治理需建立SBOM管理、前置拦截等五项核心能力,并提供从认知到落地的完整方法路径。该报告由墨菲安全联合中国电信研究院及行业专家共同编制,基于数百家企业实践,旨在帮助企业构建可持续的开源安全治理体系。
2026-03-18 15:56:23
447
原创 双榜收录,覆盖5大细分赛道,墨菲安全入选安全牛两大行业全景图
墨菲安全同时入选安全牛《中国网络安全行业全景图(第十三版)》和《AI+网络安全全景图(2026版)》,覆盖反恶意软件网关、软件成分分析、威胁情报等5个细分赛道。这体现了其在软件供应链安全和AI系统安全治理领域的能力布局,产品体系从组件风险管控延伸至AI应用安全治理,帮助企业构建覆盖"代码+组件+模型+数据"的全链路安全治理能力。随着AI技术应用加速,墨菲安全通过源安全网关、SCA等产品,推动安全治理边界前移,实现从风险识别到闭环处置的企业级安全运营。
2026-08-18 14:21:16
170
原创 这一招让你轻松阻断95%的开源组件投毒风险!
开源组件版本更新带来效率提升的同时,也伴随着安全风险。新版本发布初期往往缺乏足够的安全验证,存在未知风险。墨菲安全源安全网关推出“组件冷静期”机制,允许企业设置新版本观察期(可自定义时长),在此期间限制下载请求,待冷静期结束后再恢复正常使用。该机制支持按组件版本精准管控,可针对不同业务场景灵活配置,并与现有安全策略协同工作,在保障研发效率的同时有效管理未知风险,实现从被动修复到主动预防的安全治理升级。目前该产品已开放试用。
2026-08-17 19:40:45
250
原创 50万+漏洞数据背后,墨菲安全想解决国产大模型的一个关键问题
随着安全大模型的发展,国产大模型厂商面临核心挑战:如何让模型从“回答安全问题”升级为“执行安全判断”。当前模型在漏洞分析、利用条件评估、修复建议等专业任务上表现不足,关键在于缺乏高质量、结构化的安全数据。墨菲安全漏洞库覆盖50万+漏洞数据,提供PoC、触发函数、修复方案等40+结构化字段,帮助模型理解漏洞全生命周期(成因→触发→修复)。这些数据能助力大模型在漏洞验证、风险研判、智能修复等场景实现能力跃升,填补通用语料与专业安全任务间的鸿沟。
2026-07-26 20:20:44
354
原创 欧盟 CRA 进入适用倒计时,出海智能制造企业需要重点关注和准备什么?
欧盟《网络弹性法案》(CRA)正式生效,将于2026年9月11日起实施强制报告义务。该法案要求所有销往欧盟市场的含数字元素产品制造商,必须持续报告产品漏洞和安全事件。对智能制造企业影响显著,需特别关注固件、嵌入式系统、通信模组等易被忽视的软件部分。企业须证明其数字组件的设计、验证、维护和修复符合要求。监管对象涵盖带有数字元素的硬件、软件及单独组件。该法案标志着欧盟对网络安全要求的全面提升,企业需提前规划合规措施。
2026-07-20 19:48:37
379
原创 年中汇报,除了“总体可控”,安全团队还能说什么?
企业安全团队在年中汇报时常陷入“数据丰富但价值模糊”的困境,管理层更关注安全投入的实际效果而非过程数据。核心矛盾在于缺乏统一语言量化风险水平、比较行业差距、定位薄弱环节及优化预算分配。墨菲安全SGP平台通过AI驱动的安全治理框架(ESSF),将专业数据转化为可理解的指标(如CSI),从整体水位、风险变化、能力覆盖等维度提供科学度量,帮助安全团队用经营视角回答管理层关切的五大核心问题,实现从“成本中心”到“价值证明”的转变。
2026-06-30 14:36:48
221
原创 某汽车电子企业:我们是怎么把 SCA 真正接入研发与发布流程的?
以某头部汽车电子企业真实安全治理实践,探讨SCA(软件成分分析)在复杂软件场景中的流程化落地。企业面临的痛点包括组件资产不透明、漏洞响应低效、第三方系统治理盲区等。解决方案并非单点工具部署,而是构建覆盖开发到运营的全流程组件安全管理体系,重点包括: 流程嵌入:将墨菲安全SCA接入代码仓、流水线、镜像仓等关键环节,实现风险前置; 多场景覆盖:治理源码、镜像、私有组件库及存量系统,减少盲区; 应急支撑:通过资产底座快速定位漏洞影响范围,提升响应效率; 策略分层:分场景设置合理阻断规则,平衡安全与研发效率。
2026-06-29 15:13:00
319
原创 墨菲安全研究院联合涂鸦等企业发布《出海智能制造开源安全治理最佳实践》
出海智能制造企业面临开源安全治理新挑战,风险边界已从组件漏洞扩展到供应链攻击、恶意投毒等新场景。这类企业因涉及固件、嵌入式软件等多环节,风险影响更复杂,且海外监管日益严格。墨菲安全研究院联合涂鸦智能、安克创新发布《出海智能制造开源安全治理最佳实践》,针对SBOM、许可证合规等核心问题,提供从风险识别到持续改进的治理方案,助力企业将安全治理转化为长期能力。
2026-06-17 15:19:48
278
原创 你装的 Skill 真的能用,但也真的会把你的隐私数据带走
AI Skill安全风险引发供应链安全新挑战。随着AI Agent功能扩展,各类 Skill 虽提升效率,却暗藏安全隐患:恶意Skill可能窃取SSH私钥、环境变量等敏感信息,或通过隐蔽指令泄露数据。墨菲安全SCA推出Skills检测模块,从代码、提示词、操作指令等多维度分析风险,提供具体证据而非笼统警告。建议企业在引入Skill前进行安全审查,平衡效率与安全,避免“有用但危险”的Skill进入生产环境。
2026-06-10 14:17:40
246
原创 近期投毒事件频发,关基行业如何降低供应链投毒风险?
供应链投毒攻击正在从开源组件仓库扩散到 CI/CD、IDE/浏览器插件和 AI 生态。墨菲安全“供应链投毒风险治理方案”,帮助企业建立“感知-检测-阻断”一体化治理思路。
2026-06-04 12:09:21
255
原创 墨菲安全获评超聚变探索者大会2026“聚智·同行伙伴”
墨菲安全与超聚变深度合作,共同打造FusionOS26 AI原生操作系统安全方案,获评“聚智·同行伙伴”。双方围绕软件供应链安全展开合作,推动安全能力从单点防护向原生融合演进。墨菲安全通过AI技术重构漏洞治理效率,将安全能力工程化,并构建平台化安全协同体系,实现从风险识别到价值量化的转变。同时,墨菲安全持续扩展AI生态安全能力,覆盖新型风险场景。未来,安全行业将聚焦构建具备持续风险理解与治理能力的AI原生系统,墨菲安全将继续深化与行业伙伴合作,推动安全能力成为企业核心能力。
2026-05-28 16:39:29
363
原创 墨菲安全发布SCA 4.0:AI原生、Skills 检测
企业安全治理面临SCA工具效率低下的痛点:传统产品仅提供漏洞信息而非行动方案,导致安全、研发、法务多角色沟通成本高。墨菲安全SCA4.0通过AI原生重构实现三大突破:1、AI自动输出可执行结论,让研发无需安全背景即可完成修复;2、将单漏洞处置时间从数小时缩短至分钟级;3、扩展检测范围至AI生态(如Skills供应链安全)。该方案颠覆了“信息交付”模式,通过AI驱动全流程决策,真正实现低成本高效治理。
2026-04-14 21:55:54
391
原创 墨菲安全正式发布AI原生企业安全治理平台SGP
墨菲安全推出AI原生安全治理平台(SGP),基于企业安全治理框架(ESSF)实现科学度量和高效治理。SGP通过动态更新的开源框架统一安全度量标准,让企业管理者、业务部门和安全团队都能清晰理解安全水位。平台利用墨思AIAgent重构安全问题处置流程,实现300倍效率提升,包括智能研判、优先级排序和一键处置等功能。SGP核心价值在于“让安全价值被看见”和“让问题处置更高效”;旨在改变安全部门长期面临的“背锅”困境。产品经过2年打磨和头部企业试点,现正式开放体验通道,创始人将全程支持试用过程。
2026-03-19 18:43:31
632
原创 IDE插件和AI工具正成为投毒攻击的新“蓝海”
《2025软件供应链投毒风险报告》揭示攻击边界正从传统组件仓库向IDE插件和AI工具链扩展。报告指出,VSCode、Chrome等插件因高权限和用户信任成为新型攻击载体。AI生态更出现“幻觉投毒”新手法。软件供应链安全边界正在消失,企业必须将防御范围扩展到研发终端和AI风险领域。
2026-03-05 16:26:26
306
原创 2025年软件供应链投毒攻击的三个致命演变
《2025年软件供应链投毒风险研究报告》显示,软件供应链投毒风险呈现三大致命演变:攻击精准化,从随机钓鱼转向针对特定目标的定制化攻击;传播自动化,Shai-Hulud蠕虫式攻击在2天内感染500多个NPM组件,波及2万多个GitHub仓库;危害直接化,攻击目标转向直接获利,如TrustWallet因投毒损失850万美元。表明软件供应链投毒已从边缘风险升级为核心安全威胁,亟需升级防御策略。
2026-03-03 18:04:44
383
原创 【重磅发布】2025年度软件供应链投毒风险研究报告
2025年开源软件供应链投毒威胁显著加剧,全年投毒包总量达59,000个,较2024年增长超50%。攻击呈现三大新趋势:定向精准狩猎取代广撒网式攻击;蠕虫式传播(如Shai-Hulud事件)导致大规模感染;目标转向可直接变现的高价值凭据。墨菲安全研究院发布《2025年度软件供应链投毒风险研究报告》,提出自动化检测、终端管控等系统性治理建议,为企业安全团队提供应对方案。
2026-02-28 11:09:18
210
原创 AI Agent失控风险:OpenClaw从提示词注入到skill投毒
高权限AI代理(如OpenClaw)正面临严重安全风险,包括提示词注入攻击和恶意Skill扩展。研究发现约10%的第三方Skill存在投毒行为,通过文档引导、分阶段投放等方式执行恶意操作,导致数据泄露和权限获取风险。企业应隔离不可信输入、严格审查第三方Skill,并限制代理权限范围。文章提供了相关IOC指标和恶意Skill清单,建议采取沙箱运行、最小权限等防护措施。
2026-02-04 17:48:13
1885
原创 墨菲安全连续入选《中国网络安全新势力30强》,实力领航软件供应链安全
近日,网络安全垂直领域的产业研究机构——数说安全,发布了备受瞩目的《2025年中国网络安全新势力30强》榜单。墨菲安全凭借在软件供应链安全领域的突出表现与持续创新,连续第二年荣耀登榜,这不仅是对墨菲安全技术实力与产品化能力的持续认可,也印证了公司在产品创新、服务落地与行业贡献方面的长期价值。
2026-02-03 18:48:48
199
原创 SHA1HULUD蠕虫再现:超300NPM包被投毒、 2万仓库信息被窃取
2025年11月24日,墨菲安全实验室检测到数小时内NPM仓库中超过300个组件被相同的方式投毒,这些包在NPM仓库中发布的新版本仿冒引入Bun运行时,引入 preinstall: node setup_bun.js,以及混淆的 bun_environment.js 文件。
2025-12-04 17:56:19
1300
原创 NPM组件 @capacitor-bmo/biometric 等窃取主机敏感信息
NPM组件@capacitor-bmo/biometric等多个包存在高危投毒漏洞,安装后会窃取主机名、用户名、IP地址并发送至攻击者服务器。影响ember-lts-4.4、gannache、solana-pump-test等50余个组件特定版本,无修复版本。利用成本低、可能性中,建议立即排查卸载受影响包,删除依赖重装,检查系统异常通信及敏感凭证安全,加强依赖管理。
2025-08-26 14:47:20
691
原创 NPM组件 @mz-codes/const 等窃取主机敏感信息
【高危】NPM组件投毒漏洞影响@mz-codes/const等多个包,安装后会窃取主机名、用户名、IP等敏感信息并发送至攻击者服务器。受影响版本多为特定版本(如@mz-codes/const@1.1.3、orion-ui@0.1.0-9.2.2等),目前无最小修复版本。利用成本低,可能性中。建议立即排查并移除恶意包,删除node_modules和package-lock.json后重装依赖,检查系统安全,加强依赖管理,仅用官方源并定期审计。
2025-08-21 11:57:36
636
原创 Google Chrome V8 <14.1.58 越界写入漏洞
CVE-2025-9132是Google Chrome V8引擎高危越界写入漏洞,影响V8<14.1.58(对应Chrome<141.0.7355.0)。因V8解析C风格for循环内await using声明时存在逻辑缺陷,生成错误字节码,JIT编译器处理时触发越界内存写入,可破坏内存结构导致浏览器渲染器进程执行任意代码。修复通过修改解析函数,强制将相关变量模式视为常量以确保异步资源释放正确处理。建议升级V8至14.1.58+或Chrome至141.0.7355.0+。
2025-08-21 11:55:52
995
原创 NGINX ngx_mail_smtp_module 内存越界读取漏洞
【中危】NGINX ngx_mail_smtp_module内存越界读取漏洞(CVE-2025-53859)影响版本[0.7.22, 1.29.1)。启用该模块且smtp_auth设为none时,认证服务器返回Auth-Wait响应会触发认证错误处理缺陷,导致内存越界读取,泄露服务器数据。建议升级至1.29.1及以上版本,或修改smtp_auth为非none方法,禁用不必要的smtp模块。
2025-08-21 11:48:17
1765
原创 NPM组件 @angular_devkit/core 等窃取主机敏感信息
【高危】多个NPM组件(如@angular_devkit/core、microsoft-bonsai-api等)存在投毒风险,安装后会窃取主机名、用户名、IP地址等敏感信息并发送至攻击者服务器。影响范围广,涉及Angular开发工具、微软Bonsai API、Solana生态等领域组件。利用成本低,建议立即排查移除受影响包,删除node_modules及package-lock.json后重装依赖,全面检查系统安全,加强依赖管理,避免使用未知来源包。
2025-08-21 11:46:28
1016
原创 NPM组件 @amiga-fwk-nodejs/log 等窃取主机敏感信息
【高危】NPM组件投毒漏洞,涉及@amiga-fwk-nodejs/log、rush-plugins等多个包。安装受影响版本后,会窃取主机名、用户名、工作目录、IP等敏感信息并发送至攻击者服务器。利用成本低,影响范围广。建议立即排查并卸载恶意包,删除node_modules和package-lock.json后重装依赖,全面检查系统安全,重置敏感凭证。
2025-08-21 11:44:47
1017
原创 Cherry Studio 命令注入漏洞
Cherry Studio存在高危命令注入漏洞(CVE-2025-54074),影响版本[1.2.5, 1.5.2)。该漏洞因MCP服务器认证流程中,redirectToAuthorization函数将未校验的授权端点URL直接传递给open函数,导致恶意URL可触发系统命令执行。修复版本1.5.2通过sanitizeUrl过滤非法协议及危险字符阻断攻击,建议用户升级至1.5.2+,并避免连接不受信任的MCP服务器。
2025-08-13 11:33:12
749
原创 NPM组件 @evt-cdk/codepipeline 等窃取主机敏感信息
NPM组件@evt-cdk/codepipeline等存在高危投毒漏洞,安装后会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。受影响组件包括react-dom-client、adminarmorproject、newrelic-helper-lib等30余个,部分版本无修复方案。漏洞利用成本低,风险等级高。建议立即排查是否安装受影响包,卸载并删除依赖文件,全面检查系统安全,加强依赖管理规范。
2025-08-07 11:08:43
446
原创 Google Chrome <139.0.7236.0 UAF漏洞
Google Chrome及Chromium存在高危UAF漏洞(CVE-2025-8578),影响版本<139.0.7236.0。漏洞因OpenscreenSessionHost::ReportAndLogError方法用std::string_view接收错误消息,异步任务绑定时若传入指向局部std::string的string_view,局部对象销毁后访问释放内存引发UAF。修复版本将参数类型改为std::string,通过所有权转移确保字符串生命周期覆盖异步任务执行。建议升级至139.0.7236.0
2025-08-06 18:53:20
1263
原创 Apache OFBiz Scrum 组件命令注入漏洞
Apache OFBiz Scrum组件存在命令注入漏洞(CVE-2025-54466),OFBiz版本<24.09.02受影响。ScrumServices.java中repository和revision参数未经严格校验直接拼接至命令字符串并执行,拥有Scrum模块权限的攻击者可利用此漏洞实现任意命令执行。修复版本24.09.02通过参数格式校验(URL/整数验证)及命令执行参数分离机制(exec(String[]))防御。建议受影响用户升级至安全版本或应用官方补丁。
2025-08-05 17:51:26
909
原创 NPM组件 aiohappyeyeballs 等窃取主机敏感信息
NPM组件aiohappyeyeballs等存在高危投毒漏洞,安装受影响版本(如aiohappyeyeballs [0.1.4, 0.2.5]、node-calculator-yqhi@2.2.0等)会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。利用成本低,可能针对开发环境及网站管理员主机。建议立即排查依赖,移除恶意包,全面检查系统安全(如异常网络连接、敏感凭证),并加强依赖管理(仅用官方源、限制版本范围)。
2025-08-03 22:06:58
843
原创 NPM组件 @usaa-grp-payments-web-experience/bk-acknowledge-module 等窃取主机敏感信息
多个NPM组件(如@usaa-grp-payments-web-experience/bk-acknowledge-module等)被投毒,安装后会窃取主机名、用户名、IP地址等敏感信息并发送至攻击者服务器。影响pixzen、amdocs-auth-package、arkadiko-dao等数十个组件特定版本,利用成本低。建议立即排查并卸载受影响包,删除依赖重装,扫描系统异常,加强依赖管理(如限制版本范围、使用官方源)。
2025-08-02 22:04:56
674
原创 NPM组件 @coolblue-development/next-recently-viewed 等窃取主机敏感信息
【高危】NPM组件投毒漏洞(MPS-qcto-16v8)影响@coolblue-development/next-recently-viewed等多个包,安装后会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。受影响版本包括blockly-test@0.1.0、vscode-kubernetes-tools@1.4.0等,无修复版本。利用成本低,建议立即卸载恶意包,删除node_modules和package-lock.json后重装依赖,全面检查系统安全,加强依赖管理规范。
2025-08-01 15:52:14
722
原创 NPM组件 @azet/api 等窃取主机敏感信息
NPM组件@azet/api等存在高危投毒漏洞,安装受影响版本时会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。影响范围涉及@twork-data-services/*、@moonpig/web-core-*、@azl-react-components/*等多个组件,受影响版本多为[0.99.0, 99.99.0]、172.0.0等。漏洞利用成本低,建议立即排查卸载恶意包,删除node_modules后重装依赖,全面检查系统安全并重置敏感凭证,加强依赖管理规范。
2025-07-31 12:37:32
778
原创 Google Chrome <140.0.7297.0 MediaStreamTrackImpl UAF漏洞
CVE-2025-8292是Google Chrome/Chromium的高危Use-After-Free漏洞,影响版本<140.0.7297.0。漏洞因MediaStreamTrackImpl组件销毁前未清除对音频接收器(SpeechRecognitionMediaStreamAudioSink)的引用所致。修复通过引入Dispose()预清理方法,在对象销毁前主动移除关联引用,消除悬垂指针。建议用户升级至140.0.7297.0及以上版本,临时可禁用语音识别或限制麦克风权限缓解风险。
2025-07-31 11:26:32
1130
原创 NPM组件 @0xme5war/apicli 等窃取主机敏感信息
【高危】多款NPM组件存在投毒风险,包括@0xme5war/apicli [1.0.0,2.0.0]、react-native-gainsight-px [1.5.2,1.12.5]等20余款。安装后会窃取主机名、用户名、工作目录、IP等敏感信息,发送至攻击者电报地址(botToken=7699295118:AAF6pb7t718vjHWHwFQlZOastZQYHL8IVDE,chatId=6567865682)。利用成本低,建议立即排查卸载受影响包,删除node_modules及package-lock
2025-07-30 11:34:09
714
原创 NPM组件 @ai0x1337/budoux-extension 等窃取主机敏感信息
【高危】多款NPM组件(如@ai0x1337/budoux-extension、@cwlib/core等)被投毒,安装后会窃取主机名、用户名、工作目录、IP等敏感信息并发送至攻击者服务器。影响超20个包,含伪装成熟组件(如Sentry工具包)、内部CLI工具等,利用成本低。建议立即排查并卸载受影响包,删除node_modules重装依赖,扫描系统异常,重置敏感凭证,加强依赖管理(限版本范围、用官方源、定期审计)。
2025-07-29 10:10:34
1056
原创 Google Chrome V8< 13.7.120 沙箱绕过漏洞
Google Chrome V8<13.7.120沙箱绕过漏洞(MPS-id8s-k96g),影响V8<13.7.120、Chrome/Chromium<137.0.7137.0。因JsonParser::MakeString处理长度1的转义字符串时存在二次获取问题,致DecodeString基于过时检查结果写入2字节栈缓冲区,引发栈溢出。修复通过重构DecodeString,引入长度计数器并添加SBXCHECK_GE(length,2)校验防溢出,建议升级至V8 13.7.120+或Chrome 137.
2025-07-28 15:13:02
1022
原创 NPM组件 @ctra/utils 等窃取主机敏感信息
【高危】NPM组件投毒漏洞,涉及@ctra/utils等多个包(如openai-fm、airbnb-prod等),安装后会窃取主机名、用户名、工作目录、IP等敏感信息并发送至攻击者服务器。受影响版本无修复版本,利用成本低。建议立即排查并卸载恶意包,删除node_modules和package-lock.json后重装依赖,全面检查系统安全(如异常进程、境外IP通信),加强依赖管理(限版本范围、用官方源、定期审计)。
2025-07-26 22:47:33
795
空空如也
空空如也
TA创建的收藏夹 TA关注的收藏夹
TA关注的人
RSS订阅