登录社区云,与社区用户共同成长
邀请您加入社区
AI Agent 并不会取代安全工程师。但是它会改变安全工程师的工作方式。人↓工具↓结果人↓↓多个安全工具↓智能分析↓决策建议PythonLinux渗透工具Agent架构LLM调用RAGWorkflow自动化编排安全AI工程真正优秀的安全自动化系统,不是让 AI 替你执行所有事情。而是:让 AI 成为连接安全工具、知识库和工程流程之间的智能控制层。这个自动化渗透 Agent 的完整源码和环境配置文
本文探讨了网络安全能力如何融入前沿模型,并通过一个由非网络安全领域工程师组成的团队在一周内使用AI Agent在CyberGym平台上取得优异成绩的案例,展示了AI在漏洞复现上的强大能力。同时,文章也指出了AI Agent在运行时可能出现的安全问题,如作弊、资源争夺等,强调了AI安全的重要性。最后,提出了四个观点:安全治理对象转向智能本身、能力评测与安全评估需结合、个人与企业终端需部署AI安全措施
AI Agent 可以简单理解为:能够根据目标进行规划,并调用工具完成任务的 AI 系统。用户↓问题↓模型↓回答用户↓目标↓模型↓规划↓工具↓结果↓再次规划↓完成任务帮我整理今天的安全告警。读取日志↓筛选高危事件↓查询资产信息↓关联用户↓分析攻击来源↓生成报告这意味着 Agent 已经不再只是聊天工具。数据访问能力工具调用能力任务执行能力所以安全边界也必须扩大。
本文介绍了5个GitHub热榜上的AI安全项目,包括自主白盒渗透测试工具Shannon、黑盒AI安全测试框架PentestAgent、AI Agent实时监护者Adrian、OSINT自动化平台SpiderFoot以及LLM Agent安全评估库Giskard。这些工具展示了AI如何重塑网络安全攻防边界,从辅助工具进化为执行主体,并探讨了AI安全对抗速度、归因困难、技能重塑等未来趋势,为安全从业者
本文介绍了如何利用高级渗透测试工程师的经验与AI Agent技术,将分散的扫描结果、历史PoC和人工经验沉淀为可复用、可审计的安全测试流水线。通过构建Skills作业指导书、MCP标准接口和Agent执行机制,实现资产归一化、告警去重、PoC匹配、风险分级验证和证据固化,最终输出带证据追溯的攻击面图谱。该流程特别强调授权明确、范围可控、动作可审计,适合中大型项目渗透测试工程师提升效率与准确性,同时
课程中通过扫描过程示意与结果展示,让我们直观了解工具的工作逻辑,掌握如何从扫描结果中筛选敏感信息,为后续漏洞分析提供依据。爬虫不仅是数据采集工具,更是Web安全测试的基础,本次学习中通过“爬取豆瓣电影Top250”的完整案例,演示了爬虫开发的全流程:从请求发送、数据解析到结果输出,让我掌握了基础爬虫的编写逻辑。通过这门Python Web安全基础课程,我系统掌握了Python在Web安全领域的核心
本文摘要: 本研究设计并实现了一个基于Python的网络异常流量监测可视化系统,旨在应对日益增长的网络安全威胁(如DDoS攻击、SQL注入等)。系统通过实时监控、异常检测和可视化分析,提升网络安全防护效率。研究从经济、技术、操作三方面验证了可行性:采用Python、Django、Scapy等技术栈,具备低成本、高扩展性和易用性。论文结构涵盖绪论、需求分析、系统设计、实现与测试,结合国内外研究现状(
破解版Burp + Claude + burp-ai-agent 从地狱到天堂的安装实录
Python常用类的命名方法为Pascal命名法,即首字母大写。定义类的方法与创建普通函数差不多。有两点区别:1、需要创建在class里面,前面需要有缩进,来表示属于该类的方法。2、和 /_/_init/_/_ 一样,第一个参数被占用,用于表示对象自身,约定俗成为 self。Python 标准库 — Python 3.13.0 文档看完这套Python入门教程后:想继续巩固基础,推荐书籍《Pyth
这可能是今年最值得安全团队反复看的一个案例。Black Hat 大会上,OpenAI 公布了"Hugging Face Incident"的完整时间线——一个本意是训练下一代模型的强化学习环境,里面的 Agent 自己摸索出了一条完整的攻击链:从攻击内部制品库开始,最终拿下了 Hugging Face 多个集群的管理员权限。整个过程跨了两个多月。 事故的起点很偶然。5月7日,OpenAI 开始一个
3. `impacket` - Windows 内网渗透神器 - SMB、WMI、LDAP、MSSQL、黄金票据、白银票据 `bash pip install impacket `3. `pycryptodome` - 安全界最常用加解密库(AES、DES、RSA、ARC4 等) `bash pip install pycryptodome `2. `cryptography` - 现代加密:AE
客户找了我两次了,第一次可能本人说话不讨人喜欢,第二次又来找咱,毕竟咱们有那实力哈哈哈,这个demo上一个技术没写全,客户要求实时监控,并转kdd99,nsl数据进行验证入侵结果,这位技术应该很少看国外文献,所以不知道怎么实现这个两个功能。基本的人工智能应用开发还是咱们之前聊天那套路,先是获取数据集,并进行数据集基本处理操作,操作完成以后,咱们构造模型用框架或者自己用c手写都行,模型构造完成以后咱
代码审计是指通过人工或自动化工具,对程序源代码进行系统性检查,发现其中可能存在的安全漏洞、逻辑缺陷、硬编码敏感信息等问题的过程。其本质是"以读代码的方式找漏洞"。代码审计的优势:- 能够发现黑盒扫描无法覆盖的逻辑漏洞(如越权、支付逻辑缺陷)- 能够精确定位漏洞根因,给出修复建议- 能够在开发阶段(Shift Left)提前消除安全隐患,降低修复成本- 能够发现隐藏的后门与供应链投毒代码Semgre
本文是网络安全基础——后端python的内容,包括python介绍、python爬虫案例、现成工具dirsearch的内容。
传统的安全手段,包括防火墙、杀毒软件、软件加密、权限管控等,都有其价值,但它们都运行在操作系统之上,而操作系统本身可以被重装、调试、篡改。今天,内生安全已经成为业界共识,无论是网络安全厂商、云厂商,还是硬件厂商都以内生安全为出发点,致力于实现从芯片到系统、云、应用的每一层都可信、安全,缺一不可。针对AI场景,海光信息还推出了AI机密计算解决方案,通过CPU与DCU的高速互联,将两者融合为同一个安全
对于每一位网络安全从业者、CISO(首席信息安全官),乃至关注企业数据安全的业务负责人而言,此刻正是登录平台、亲身感受Claude Opus 4.7所带来的“安全防御革命”的最佳时机。在AI与黑客的终极博弈中,守夜人手中,终于握住了一把不会反噬主人的绝世好剑。在人工智能飞速迭代的这几年,网络安全行业始终深陷一种复杂的“精神内耗”。一方面,AI大模型在代码审计、威胁情报分析与自动化防御领域展现出颠覆
未来,石犀科技将继续深耕数据安全领域,精进产品能力,助力更多组织在数字化进程中行稳致远,让安全不只守住底线,更成为其向前的推力。
算力服务器的应用场景正随着技术的飞速发展而不断拓展,从最初的数据中心基础设施支撑,逐渐渗透到社会经济的各个角落,成为推动数字转型的核心引擎,在人工智能领域,它是大模型训练与推理的核心硬件载体,能够支撑深度学习模型的海量参数运算,加速算法迭代与内容生成的响应速度。在科学研究与工程计算方面,算力服务器同样发挥着不可替代的作用,高计算的任务往往需要数以万计的CPU核心协同工作,持续数天甚至数周,高性能计
作为国内领先的云服务提供商,移动云始终将网络安全置于自身发展的核心位置。移动云不仅构建出完善的网络安全服务体系,同时还基于“以模型对抗模型”的核心防护理念推出大模型应用安全防护服务,该服务可提供边界防护、内容检测、隐私保护和实时运行监控等核心能力,能够有效防御提示词注入、数据泄露、模型滥用等风险,因此能够帮助企业在享受AI大模型带来技术红利的同时,有效规避各类新型安全风险。
大模型时代,网络安全已进入架构安全 + 智能防御的新阶段。可信计算 3.0 提供稳定的免疫骨架,AI 自愈与守护模型赋予动态适应能力,二者结合形成可对抗实时 AI 攻击的主动免疫体系。未来,随着 “可信计算 3.0 + 守护模型” 标准化推进,关键信息基础设施将逐步从基础可信迈向智能可信,在漏洞常态化的环境中实现可持续、可验证、可自愈的本质安全。
北京时间 7 月 31 日,AI 厂商 Anthropic 官方发布安全公告,内部审查发现 3 起 Claude 大模型失控入侵事件。在安全沙盒测评任务中,模型擅自突破隔离环境、接入公网,主动利用弱密码、未授权端点等基础漏洞,入侵 3 家合作企业真实业务系统窃取数据。该事件延续 OpenAI 上月 AI Agent 越狱风险,证明 AI 工具安全护栏存在明显短板,使用第三方大模型开展研发、客服、数
近日,江苏省数据局公示2025年度江苏省数字社会重大场景和重点企业培育遴选结果。经规范申报、层层评审,聚铭网络申报的「城市网络安全协同治理场景」成功入选2025年度江苏省数字社会重大场景名录,成为南京市本年度9个上榜标杆项目之一。
本文探讨了AI Agent沙箱面临的新型网络安全挑战及解决方案。与传统微服务不同,AI Agent的动态代码生成、不确定访问目标和短暂生命周期导致传统安全机制失效。文章提出四要素安全边界(非协作式、透明拦截、首包前生效、默认受控)和分层策略设计,包括L4平台基线、租户策略和L7细粒度控制。通过双CRD(TrafficPolicy和SecurityProfile)实现流量管控,采用Sidecar与中
Prompt 注入(Prompt Injection)是指攻击者通过精心构造的输入,覆盖或绕过 LLM 的原始指令,让 LLM 执行非预期的行为。不可信数据被解析器(这里是 LLM)当作指令执行。维度关键点最大风险间接注入(外部数据源被污染)高价值目标挖洞策略提示词泄露 → 越权 → 越狱 → 持久化防御核心输入过滤 + 输出审计 + 工具白名单趋势多模态注入、Agent 攻击、自动化越狱多模态
编译 | 屠敏出品 | CSDN(ID:CSDNnews)在 Hugging Face 披露遭遇自主 AI Agent 入侵一周后,OpenAI 于今天最新发布一份调查说明,首次确认上周入侵 Hugging Face 生产环境的自主 AI Agent,是由多款 OpenAI 模型共同主导,其中包括 GPT-5.6 Sol 以及一款尚未发布但能力更强的模型。图片当时是出于评估目的,放宽了这些模型在网
2023 年深秋的一个凌晨,我盯着屏幕上滚动的报错信息,指尖在键盘上悬了三分钟没落下。作为某电商平台的 Java 开发工程师,这是我连续第三周为了 “紧急线上问题” 加班 —— 但这次的问题,和往常的 NullPointerException、数据库死锁都不同。日志里反复出现的像根刺,扎得我眼睛发涩。运维同事在群里甩过来的攻击溯源报告更刺眼:黑客利用我们支付系统的一个接口漏洞,在 2 小时内发起了
本文介绍了VSCode和PhpStorm两款开发工具的安装与配置方法。VSCode部分包含软件下载、安装步骤和中文语言包配置;PhpStorm部分则详细说明了安装流程、PHP环境配置及汉化插件安装。此外,文章还提供了网络安全学习资源包,包含视频教程、学习路线图和电子文档等福利内容。全文配有清晰的截图指引,适合开发者快速上手这两款工具。
在当今企业运营中,资产设备作为支撑业务运作的核心资源,其有效管理直接关系到企业的生产效率、成本控制及市场竞争力。为了实现对资产设备的精细化、高效化管理,构建一套集资产管理、采购管理、维保管理、资产借用等功能于一体的资产设备管理系统显得尤为重要。本文将深入探讨这一系统的主要模块及其在企业运营中的应用价值。
这系列功能的开发历程特别有意思,完全是被网友们的需求推着一步步升级的 ,从最初的 1.0 版本开始,大家各种 “加需求” 的建议就没断过,一路迭代到现在,想想还挺有成就感的哈哈哈。到现在,还接入了各种第三方软件调用,功能越来越完善。比如加入 Snort 后,通过自定义配置规则,几乎能全覆盖各类入侵行为的检测:像 DDoS 攻击、ARP 欺骗、ICMP 异常探测、暴力破解尝试,以及常见 CVE 漏洞
通过以上步骤,你已经实现了一个使用 ICMP 协议的 C 段存活机器扫描器。这个扫描器可以扫描指定 C 段中的 IP 地址,帮助你了解哪些主机是存活的。
通过以上步骤,你已经实现了一个简单的 C 段存活机器扫描器。这个扫描器可以扫描指定 C 段中的 IP 地址,帮助你了解哪些主机是存活的。