thinkycx.me
RSS Feed

Articles

  • 浅谈甲方基础安全建设 —— 如何构建风险事中运营体系(告警运营)

    背景

    一年一度重保期间,各甲方都会面临一个问题,采购、自研了一大堆的安全产品,产生的风险(告警),需要人工处置,感知风险事件发生。

    由于是一个很通用的问题,因此本文主要阐述个人视角,理想情况这个领域的一些个人看法。

  • XCON 2026 参会简记

    背景

    有幸借着一定的契机,在0828这天参加了XCON ,简要记录部分会议引起的碎片化思考,虽然不成体系,但希望也可以抛砖引玉。

  • 浅谈甲方基础安全建设 —— AI for security的落地实践 【相关语录】

    背景

    随着通用AGI能力提升,一年前预测的攻击方的0day必将泛滥如今已经成为行业共识,如今甲方防守方更需要的是一套类似的能力,如:【帮我防御这个风险】就可以实现风险的全流程闭环的能力,如:识别影响面、加固流程、检测规则、风险研判、溯源止损。

    幸运的是,这个雏形基本已设计完成,暂不阐述细节,主要记录业余实践过程中的一些新的体会,汇总在评论区。年底更新MVP demo。

  • 浅谈甲方基础安全建设 —— 应急响应之我见

    背景

    在当下的AI发展的黄金窗口期,非专业应急背景出身,临时支持了一个月的应急工作,就应急响应这一点与以往相比多了一些新的体会,记录下当下的思考,希望可以对类似的同学有一些帮助。不求覆盖全貌,按需展开。

  • 浅谈甲方基础安全建设 —— 如何高效推进风险闭环

    背景

    甲方企业安全建设的本质上是风险管理,随着业务发展阶段、形态不同,逐渐衍生出各个风险域的风险管理(基础设施、核心数据、内容、业务、mobile等)。风险的变化是动态的,风险管理也不是一成不变的,要求我们结合动态变化的风险、目标、资源等因素综合评估来投入,确保风险『可控』 —— 严重/高危风险动态清零。

    风险管理中,最基础/最绕不开的一个话题是:漏洞修复(风险闭环),从实习生、技术骨干、TL、CISO都绕不开。不同的角色在其中承担的职责也不一样。最近scope中牵扯到一部分漏洞修复的问题,非SDL背景,本文就主要围绕,『如何更高效修复漏洞』,谈一谈我的看法,列举几个典型的场景(持续扩充)。

  • 一个 CORS 配置不当 + CSRF的经典利用case

    0x00 背景

    前端的 js 投毒/恶意 html/xss 的问题在互联网公司基础安全建设进入中后期时,矛盾会开始逐渐暴凸显,结合钓鱼、白名单下 xss、终端高权限 API 等可以展现出不小的威力,检测/加固较难实现通用化的覆盖能力。非 SDL/WSL 背景,从基础知识谈起,分享一个实际遇到的经典 因CORS 配置不当 + CSRF导致的 1 click rce的例子。

  • blog-helper —— 静态博客轻量级助手

    背景

    起因是多年前的一个 todolist在某个闲暇的周末被点亮:给blog 增加一个统计的功能,原则上是:不改变原有静态博客的设计,尽可能通用化,让 mweb/jekll/hexo 等静态博客具备一个轻量级的pv/uv/comments 的管理功能。 AI 时代这个想法很快就实现了,简单介绍一下实现的过程。

  • 浅谈甲方基础安全建设 - 办公安全 常见风险与建设思路

  • arp 欺骗实践 in 2024

    背景

    基于各种原因,需要在2024年分析一下古老的arp欺骗,这个教科书级的攻击方式在2024年依然可以利用成功。

    在此分享arp欺骗利用的原理、利用、检测、防御。

  • jndi ldaps 利用复现与检测

    背景

    早在2021年12月份的时候就想研究一下ldaps的利用,各种原因导致delay了。众所周知,putting off an easy thing makes it hard and putting off a hard thing makes it never。本着完成 > 完美的原则快速复现,该手法绕过NIDS等纯流量检测的安全产品来说,很有意义。