Follow feeds: blogs, news, RSS and more. An effortless way to read and digest content of your choice.
Get Feederwechat2rss.xlab.app
Get the latest updates from 墨菲安全 directly as they happen.
Follow now 26 followers
Last updated 1 day ago
2 days ago
墨菲安全 2026-08-13 09:35 北京 墨菲安全凭借产品能力及创新实力,入选两大行业全景图。 近日,国内网络安全领域专业媒体与产业智库安全牛正式发布《中国网络安全行业全景图(第十三版)》与《AI+网络安全全景图(2026版)》。本次全景图调研经过分析师多轮人工核验、复核与 AI 辅助统计分析相结合的方式完成,覆盖网络安全 17 个一级大类、122 个二级细分赛道。凭借在传统网络安全领域的产品能力,以及在前沿 AI...
15 days ago
墨菲安全 2026-07-31 09:35 北京 墨菲安全源安全网关能力上新,“组件冷静期”增加风险观察窗口,帮企业提前阻断潜在供应链风险。 在日常研发过程中,开源组件版本更新是一件非常常见的事情。一个热门组件发布新版本后,它可能修复了一些问题,也带来了新的能力,于是研发团队就会希望尽快完成升级。对于研发来说,快速采用新版本,意味着更高效的开发体验。但对于安全团队来说,还需要多考虑一步:“这个版本刚刚发布,它是否经过充分验证?”因为开源组件发布后的最初阶段,往往存在一个特殊时期:它可能还没有进入漏洞数据库;还没有经过大量社区用户验证;安全研究人员也可能还没完成风险分析;虽然这并不代表新版本一定存在问题,但对于企业软件供应链治理而言,未知,本身就是需要被管理的风险。软件供应链安全,正在面对新的时间窗口挑战过去,企业进行组件安全治理,更多关注已经明确的风险。例如:某组件是否存在已知漏洞;是否命中恶意组件规则;是否存在投毒行为;这些能力可以帮助企业解决“已经发现的问题。”但随着开源生态快速发展,另一个问题逐渐出现:“当一个组件刚刚发布,还没有足够风险信息积累时,企业应该如何管理?”例如:某个开源组件 v2.0 版本刚刚发布,此时:漏洞平台暂无风险信息;社区暂无大量反馈;企业安全团队暂无足够时间评估;如果直接允许该版本进入研发流程,相当于让一个未经充分观察的新版本快速流转。因此,企业需要的不只是风险检测能力,还需要一个给新版本组件留出观察时间的机制。给组件进入企业环境增加一个“安全观察窗口”基于这一场景,墨菲安全源安全网关推出“组件冷静期”机制。这个能力简单来说,就是当一个组件新版本刚刚发布后,企业可以根据自身策略设置一段观察时间。在这段时间内:新版本组件下载请求将受到限制;冷静期结束后,组件恢复正常使用,并继续按照已有安全策略进行判断;类似于给新版本组件增加了一个“缓冲区”,让企业在追求研发效率的同时,也拥有更多风险研判空间。“网关冷静期”如何帮助企业管理新版本风险?1精准关注新版本,避免简单粗暴限制网关冷静期关注的是具体组件版本,而不是整个组件。系统基于组件生态、组件名称、组件版本,识别当前版本是否处于限制窗口。例如:某企业针对核心业务仓库设置 48 小时冷静期。当某个 Maven 组件新版本发布后:发布...
17 days ago
墨菲安全 2026-07-29 09:35 北京 8月8日,“AI时代企业安全治理”主题沙龙将在深圳开展,本次沙龙由深圳市网络与信息安全行业协会作为指导单位,由墨菲未来科技(北京)有限公司(简称“墨菲安全”)主办,安克创新科技股份有限公司协办。沙龙将围绕AI进入企业之后的安全治理、内部实践、工作方式变化与Agent安全体系,进行4场主题分享和1场圆桌讨论。今天,把大家比较关心的活动时间、地点、完整议程和参会安排,全都同步给大家。关于沙龙活动安排本次闭门沙龙将安排在周六的下午,结束后有晚宴交流,具体安排如下:沙龙主题:AI时代企业安全治理沙龙时间:2026年8月8日(周六)14:00-18:00沙龙地点:深圳安克大楼(创业二路388号)详细地址:广东省深圳市宝安区新安街道雪花科创城创业二路388号沙龙形式:主题分享 + 圆桌讨论 + 晚宴交流沙龙议程:初步安排,时间段根据现场情况微调:时间地区联系方式分享人13:30-14:0030min签到入场/14:00-14:055min主持人开场及嘉宾介绍周欣墨菲安全COO14:05-14:4540min议题1:《AI时代企业安全治理方案及落地实践》欧阳强斌墨菲安全联创&业务线负责人14:45-15:2540min议题2:《安克AI安全实践》陈智安克创新AI安全负责人15:25-16:0540min议题3:《AI赋能安全工作的思考》lake2某互联网公司 X 业务线安全负责人16:05-16:2520min中场休息-茶歇/16:25-17:0540min议题4:《从单点防控到全局治理:Agent安全体系建设的思考与实践》林道正百度智能云云安全架构师17:05-18:0055min圆桌讨论:《AI时代企业安全治理体系和组织的变革》主持人:章华鹏--墨菲安全创始人&CEO4位嘉宾:1. 职业欠钱--某互联网企业风控团队负责人2....
3 months ago
墨菲安全研究院 2026-05-08 09:05 北京 让情报真正用起来,让安全建设从被动响应转向主动治理! 《漏洞及投毒情报应用实践指南》发布2025 年,明确存在恶意行为的开源包超过 5 万个;蠕虫化投毒事件能在 24 小时内波及上万仓库;NVD 中...
2 months ago
墨菲安全 2026-06-04 09:32 北京 供应链投毒攻击正在从开源组件仓库扩散到 CI/CD、IDE/浏览器插件和 AI 生态! 写在前面2026年5月25日,国家网络与信息安全信息通报中心、公安部网安局通报了近期全球主流 JavaScript 软件包管理平台 npm...
2 months ago
原创 墨菲安全 2026-06-10 09:47 北京 它可能不只是工具! 装了个 AI Skill,SSH 私钥可能先出门最近,AI Agent 越来越像一个能干活的同事。你给它一个任务,它能查资料、写代码、调接口、生成文档,甚至还能串起一堆工具自己跑流程。而...
23 days ago
墨菲安全 2026-07-23 11:45 北京 8月8日,深圳见! 写在前面上周,我们发出了线下沙龙即将在深圳开展的预热和邀请8月深圳线下沙龙,继续聊AI和企业安全,收到了不少朋友的报名和咨询,也看到大家在报名备注里提到很多具体问题。这些反馈也让我们更加确定:AI 和企业安全的讨论,已经进入了更具体的实践阶段。当 AI 开始进入企业的研发、办公、生产和业务流程,安全团队面对的问题也在变化:哪些 AI 应用需要纳入治理?哪些安全工作可以被 AI...
29 days ago
墨菲安全 2026-07-17 09:56 北京 墨菲安全助力国产大模型厂商的网络安全能力建设! 写在前面随着安全大模型、代码大模型和安全智能体的发展,模型是否具???真正可用的网络安全能力,正在成为一个越来越具体的问题。尤其当行业开始关注 Mythos 等国际前沿安全模型时,很多国产大模型厂商也开始重新审视:如果模型要在网络安全领域具备专业能力,它到底应该学什么?漏洞公告、CVE 编号、安全问答、攻防知识以及代码样本,都是模型进入网络安全领域的重要材料。但一个真正可用的安全模型,不能只知道概念,它还需要:理解漏洞为什么发生?在什么代码里触发?什么条件下可能被利用?应该如何验证?如何给出人性化的修复建议?这也是国产大模型厂商在建设网络安全能力时绕不开的问题:缺少高质量、结构化、贴近真实安全场景的数据,模型很难从“会回答安全问题”,走向“会做安全判断”。墨菲安全作为业界领先的漏洞数据服务商,漏洞库涵盖超过50万条高质量漏洞数据,并持续沉淀 PoC、触发函数、利用条件、修复方案、修复 commit、投毒样本等安全数据能力。我们希望把这些长期沉淀积累的数据,转化为大模型可学习、可评测、可落地的安全能力。网络安全能力建设,正在成为大模型厂商的重要课题过去,很多通用大模型已经具备一定安全知识。它们可以解释常见漏洞类型、总结安全公告、回答一些基础攻防问题。但当模型进入更专业的网络安全任务后,差距会很快显现出来。比如:它能不能判断一个漏洞在真实代码中是否可触发?它能不能理解某个函数、参数和漏洞利用之间的关系?它能不能区分“理论存在风险”和“当前场景真实可利用”?它能不能根据利用条件、PoC、修复 commit,推理出更合理的修复建议?它能不能作为安全智能体的一部分,完成漏洞分析、风险排序、处置建议生成等连续任务?这些能力很难从通用语料里自然长出来。网络安全是一个强上下文、强实践、强细节的领域。模型要在这个领域真正可用,需要见过足够多高质量的漏洞样本,理解漏洞从描述、成因、触发、利用到修复的完整链路。所以,对于正在建设安全能力的国产大模型厂商来说,安全数据的价值就在这里。它补充的不只是知识量,更是模型面向真实、专业安全任务的能力底座。公开漏洞库是起点,但模型训练还需要更多上下文很多模型训练团队会从...
4 months ago
原创 安全实验室 2026-04-30 23:57 山东 2026 年 4 月 30 日下午 8...
5 months ago
章华鹏 2026-03-19 11:45 北京 诚邀试用体验,文末附参与通道! 写在前面过去20年,我们经常会听到大家讨论:企业安全部门/从业者长期面临着不出事不被重视、出事了又要背锅、推进安全治理的工作不被业务部门认可,久而久之安全从业者可能都开始怀疑很多工作是否真正有价值。我认为破解这一切的关键核心在于2个点:科学度量、高效治理。科学度量:如何能够建立一套面向企业管理者、业务部门、安全团队、技术团队等所有人都能轻松理解的安全度量体系,它就像所有的toC公司都会看DAU、MAU一样简单,每一个参与者都能看懂(哪怕这个公司的业务模式再复杂)。因为只有核心目标的度量指标能被看懂,才能共识,才能协作。高效治理:如何建立一套让风险治理的成本远远小于风险发生时带来损失的治理能力体系,让安全治理体系(和安全部门的工作)真正有价值,这是AI时代我们最好的机会。AI原生的安全治理平台(SGP)如何解决这两个问题?2024年开始,墨菲安全联合互联网、金融、智能制造、央国企等十数家头部企业开始研发一套全新的企业安全治理框架(ESSF),2025年正式发布上线。ESSF框架定义了企业安全度量体系标准、资产及风险分类标准,是SGP平台实现科学安全度量体系的底层支撑框架。这套框架是一套动态持续更新的开源框架,它不断适应企业技术栈和面向威胁场景的变化,同时接受来自行业企业的意见和建议持续迭代,这使得它持续保持客观和科学,这是SGP实现企业安全度量及高效的治理体系的基石。SGP平台的核心价值在于两句话:让每一项安全工作的价值被看见让每一个安全问题的处置更高效墨菲安全AI原生驱动的安全治理平台核心的产品能力模块包括:安全度量资产管理漏洞管理漏洞及情报墨思AI Agent安全Skills生态让每一项安全工作的价值被看见让每一个企业的管理者(CEO/CTO/CIO/业务负责人/董事会)都能够用一个指标,清晰的了解整个公司及每个核心业务线、业务部门的安全水位,他们可以轻松的决策投入多少成本将风险收敛到什么水位,同时可以随时验收投入所产生的安全成果。对于管理者来说,从来担心的都不是安全工作没做好,而是有多少风险看不清。同时让每一个参与企业安全治理工作的业务部门研发、员工都能看到自己的每一项安全工作给企业的业务带来的安全水位的提升,感受到他们的工作所带来的价值。而对于每一个安全从业者来说,最大的成就感和价值感莫过于自己的每一份努力被企业管理者及业务部门、同事们看见和认可。让每一个安全问题的处置更高效任何一项工作的真正价值=它所创造的价值—它所需要付出的成本。同样,如何建立一套让风险治理的成本远远小于风险发生时带来损失的治理能力体系,让安全治理体系(和安全部门的工作)真正有价值,是企业安全部门落地时应该核心考虑的问题。这也是我认为今天AI时代给所有安全从业者带来的最大的机会。所以,我们坚定的认为墨菲安全企业安全治理平台(SGP)选择用AI原生的方式打造,是面向AI时代企业安全体系建设的新范式。通过SGP平台原生的墨思AI Agent能力,我们重构安全问题处置的六大核心环节,实现300倍的效率的提升。过去很多无法被研判的安全问题,可以极大提升处置的吞吐量;过去很多需要被处置的安全问题,单个问题的处置周期极大下降;过去需要大量沟通协作才能被解决的问题,现在只需要一轮Agent调用;通过AI Agent能力实现结合业务场景、安全问题优先级的快速决策及优先级排序,让有限的时间处置真正的高风险;通过AI Agent实现各种安全处置工具的快速调用,实现高风险安全问题的一键处置闭环;这些都是AI时代,给企业安全治理效率带来的极大提升和极大的想象空间。致谢墨菲安全整个团队过去十多年的企业安全的从业生涯,我们经历过安全行业的萌芽、快速发展、近几年面临挑战、现在让人兴奋的AI时代。我们一直希望有机会能够和所有的从业者们一起打造一款产品,能够帮助更多的企业和从业者,让安全工作的价值真正被认可和看见,让整个行业走向良性和健康的发展。今天,我们看到了做这件事情最好的时代来了。感谢那些从墨菲安全2020年开始启程到现在近6年的时间里,一直支持和信任我们的几百家企业的安全大佬们。也感谢所有在这个过程中给予我们支持和建议的从业者同行们。尤其感谢在ESSF治理框架研发以及SGP产品试点过程中给我们非常多好的建议的大佬们,感谢洲豪、书魁、竟松、月胜、斯诺、为舟、小哥、文瑞、煜昆、棋琛、汪昱、大磊、圣哥、刘扬、鸡总、安康、小宝等等大佬。诚邀试用体验其实我们在2025年中就正式上线了这个产品,但考虑到这是对于我们来说非常重要的一个产品,更是对于我们的企业客户来说非常重要的产品,同时,我们又知道这是一个底层逻辑和实现非常复杂的产品。我们希望充分打磨和验证之后再面向大家发布。其实这个过程我跟很多朋友都分享过,大家一直在等我们发布。所以,今天正式邀请大家一起来体验我们的这款全新的AI原生的安全治理平台产品。所有通过这个通道申请适用的朋友我都会全程参与整个试用过程,并提供支持,以下是扫描申请体验通道,期待各位朋友参与:扫码参与墨菲安全 章华鹏2026.03.19 跳转微信打开
about 1 month ago
墨菲安全 2026-07-15 10:06 北京 8月,深圳见! 写在前面过去几个月,我们陆续在北京、上海组织了线下闭门沙龙,每一场我们都收到来自各行业众多企业安全负责人/安全专家大佬的踊跃报名,围绕AI和安全的话题,结合大家面对的各种不同AI+企业安全场景进行了深度交流和研讨。3月底,在北京办了第一场关于AI和企业安全的线下闭门沙龙,聊了 AI 对企业安全的冲击;5月底,去到上海,和更多企业安全负责人、安全专家和行业伙伴们进一步讨论了 AI 时代企业安全面临的挑战、治理实践和组织变革。回顾会议现场照片每一场活动从报名到现场交流讨论都非常的热烈,可见关于AI 和 企业安全的话题大家都非常的关注。不同企业引入AI的程度不同,遇到的问题不同,安全建设基础也不同。面对各类场景,没有一套可以被所有企业直接照搬的标准答案,但是很多有价值的信息和想法都是在不断的交流和碰撞中获得启发。过去也一直有广东的朋友在问什么时候去深圳办。所以,第三站,我们来到了深圳。这次我们依然邀请了来自科技、智能制造、金融等领域的安全大佬来到现场分享和讨论,同样准备了议题分享、圆桌讨论、晚宴等多种形式的活动。希望继续把真正关心AI和安全的朋友们聚到线下,面对面坐下来聊聊已经遇到的问题、正在开展的实践,以及那些还没有明确答案的困惑。为什么是深圳?深圳及大湾区聚集了大量智能制造、科技、消费电子以及出海企业,也有非常复杂的软件供应链、研发协同和数字化系统。他们有很多非常典型的企业业务场景。而随着AI逐渐进入他们的研发、生产、办公、客户服务和业务运营等等场景中,企业面对的安全问题也随之发生变化,比如:研发效率提升之后,安全治理如何跟上?智能制造企业的软件供应链风险如何被看见和管理?AI...
about 1 month ago
原创 墨菲安全研究院 2026-07-08 09:13 北京 欧盟《网络弹性法案》进入适用倒计时,你准备好了吗? 欧盟《网络弹性法案》(Cyber Resilience Act,CRA)已经生效。2026 年 9 月...