文章最后更新时间2026年08月14日,若文章内容或图片失效,请留言反馈!
江南信安网络安全汇总专栏,每周为您提供网络安全领域「标准规范、安全热点、行业发展、深度好文、融资信息」等最新资讯的追踪与共享。
1、国家印发 IPv6 新实施方案:明确 2027/2030 量化指标,启动 IPv6 单栈演进布局
近日,中央网络安全和信息化委员会印发《深化互联网协议第六版(IPv6)技术创新和融合应用实施方案(2026—2030 年)》,作为 “十五五” 时期指导 IPv6 高质量发展的纲领文件。文件提出,“十五五” 是我国 IPv6 由规模部署迈向全面赋能的关键阶段,将持续提升 IPv6 端到端贯通能力,完善产业生态,支撑网络强国建设。方案设置两级量化发展目标:到 2027 年,IPv6 活跃用户数达到 9 亿,IPv6 网络流量占比 38%,端到端贯通水平显著提升;至 2030 年,IPv6 活跃用户数增至 9.5 亿,网络流量占比提升至 42%。政策提出新增网络默认优先分配 IPv6 地址,加速推进 IPv6 单栈技术攻关与落地,逐步建立以 IPv6 为主导的网络应用体系。围绕发展目标,文件部署十大方向共 36 项重点任务,覆盖技术研发、标准落地、基础设施改造、终端适配、行业应用拓展、人才培育与安全保障等环节,重点推进商业互联网 IPv6 改造、各行业场景融合应用,补齐 IPv6 安全防护能力短板。按照部署,中央网信办联合工信部等多部门建立协同推进机制,压实各方责任,推动各项任务落地,保障十五五期间 IPv6 技术创新与融合应用稳步推进。原文链接:
1、多款主流 SSD 硬件加密机制失效,研究建议叠加软件加密做双重防护
2026 年 7 月 21 日安全媒体 Help Net Security 发布实测研究,研究者选取三星、Western Digital、Micron、Kioxia 等品牌共 38 块符合 TCG Opal2 标准的自加密 SSD 开展黑盒测试,这是业内首次跨厂商硬件加密横向对比,大量量产硬盘存在底层加密漏洞。测试发现多项高危缺陷:两款 Lenovo OEM 盘 AES-XTS 加密使用统一调值,相同明文会生成一致密文,泄露文件结构;部分设备随机数生成器输出可预测序列,SanDisk SATA 盘随机字节 0x8B 出现概率异常偏高;一批 SanDisk 硬盘 PSID 恢复码按顺序生成,获取单台密钥即可推算同批次设备;另有 6 款硬盘可接受带无效后缀的 PSID 完成重置。同时 50 余块待测盘中 12 款仅支持 Pyrite2 标准,厂商却标注硬件加密,实际数据明文存储。团队将漏洞全量报送厂商,仅 Micron 为 Crucial T500 推送固件修复,其余厂商或不予修复、或停止维护、或无任何回应,且多数设备固件更新渠道受限,仅支持 Windows 专属工具。3 款硬盘加密功能完全不可用,24 款标称支持单用户隔离模式的 SSD 中仅 14 款可稳定运行。研究团队开源 Opal Test Suite,并将检测逻辑整合进 cryptsetup 工具,检测异常时自动降级至安全模式。研究给出落地建议:不可单纯依赖硬盘自带硬件加密,需叠加系统层软件加密构建双重防护,企业采购存储设备应使用开源工具完成加密合规校验。原文链接:
https://www.helpnetsecurity.com/2026/07/21/hdd-self-encrypting-drive-security/
2、超 200 万台车辆预装 KARR 防盗警报存蓝牙通用密钥漏洞,可远程解锁、锁死车辆
2026 年 7 月 21 日 WIRED 发布加州大学圣地亚哥分校(UCSD)安全研究成果,美国汽车经销商批量预装 KARR Security System 后装防盗警报,预估超 200 万台车辆搭载该设备,设备存在全局性蓝牙鉴权漏洞,黑客近距离即可实施盗车、干扰、定位追踪。该设备由 Acrisure Protection Group 旗下 SWDS 供货,经销商无论买家是否付费选购均不拆除,半数车主不知情车辆内置该硬件。漏洞根源为所有 KARR 设备共用同一组通用认证密钥,逆向拆解配套手机 App 即可提取密钥,自制工具通过蓝牙下发指令,实现无声解锁车辆、关闭警报、鸣灯鸣笛、切断点火锁死车辆;设备熄火后仍持续广播蓝牙信号 10 分钟,即便设备处于停用状态,攻击者可远程激活并发起攻击。结合市面开锁工具,攻击者进入车内后可快速复刻车钥匙完成整车盗走。依托 WiGLE 开源无线电数据库,黑客还能长期追踪车辆活动轨迹。研究团队 2025 年 1 月向厂商通报漏洞,厂商拖延 18 个月才发布固件更新,修复需车主下载 KARR App 手动升级,大量不知情车主无法收到提醒。车辆车窗 KARR/SWDS 贴纸、仪表盘闪烁指示灯为设备识别标识。安全专家评价该漏洞为史上危害最严重车载黑客威胁之一,车企无法统一修复,设备脱离原厂安全管控链路。安全建议车主自查车辆硬件标识,完成固件升级,无使用需求可到门店拆除该外设。原文链接:
https://www.wired.com/story/a-device-hidden-in-cars-across-the-us-leaves-them-vulnerable-to-hacking-and-paralysis-patch-it-now/3、英国医疗技术公司Craneware数据泄露影响多家医院英国医疗技术公司Craneware近日披露遭遇网络攻击,部分客户和员工数据被窃取。该公司通过Trisus云平台为美国医疗机构提供财务、计费等软件服务,客户覆盖大量医院、诊所及药房。此次事件再次凸显医疗行业供应链中第三方软件供应商面临的网络安全风险。Craneware表示,攻击者获取并外传了部分数据环境中的文件信息,包括大量文件名称以及部分员工、合作伙伴相关记录。公司称,大部分受影响数据为非敏感信息或公开监管信息,目前尚未发现服务中断或核心运营系统受到影响。Craneware已启动事件调查,并与FBI、英国监管机构及外部网络安全专家合作。医疗软件供应商已成为攻击者的重要目标。随着医院越来越依赖云平台、SaaS应用和外部技术服务,攻击者无需直接突破医院网络,即可通过供应链获取大量患者和业务数据。近年来,多起医疗数据泄露事件均涉及为医院提供软件、账单处理或数据服务的第三方企业。安全专家指出,医疗机构和技术供应商需要加强第三方风险管理,包括严格控制供应商访问权限、部署multi-factor authentication、持续开展漏洞管理和数据访问审计。同时,企业应减少长期保存不必要数据,降低供应链攻击造成的大规模泄露风险。原文链接:
https://therecord.media/software-provider-for-us-hospitals-customer-data-breach1、北京市发展改革委等联合印发《北京市关于加快智能体引领发展的若干措施》
为贯彻国务院《关于深入实施“人工智能+”行动的意见》(国发〔2025〕11号)、国家互联网信息办公室等三部门《智能体规范应用与创新发展实施意见》(国信办发文〔2026〕6号),落实北京加快建设全球人工智能创新高地相关工作部署,推动智能体创新引领发展,率先培育智能经济新形态,制定本措施。原文链接:
根据相关工作安排,中国密码学会密评联委会组织编制了《商用密码检测机构(商用密码应用安全性评估业务)质量管理体系建设指引》,现予以发布,供相关单位开展商用密码应用安全性评估工作参考。原文链接:
3、智能体AI成云运营新关键角色
2026 年 7 月 22 日,Unisys 发布《AI & Cloud Insights Report》,报告指出 agentic AI(智能体 AI)正成为企业云环境运维的核心工具,用于自动化运维、业务决策与应用管理,超半数企业计划明年加大相关投入。当前行业整体处于测试或早期部署阶段,仅约四分之一企业已跨业务规模化落地,应用集中在员工效能提升与云资源管理。企业落地核心难点集中五大维度,业务负责人顾虑普遍高于 IT 团队:AI 系统合规监管不确定性(70%)、数据与 AI 负载位置可视性缺失(69%)、云身份访问管控缺陷(68%)、头部云厂商集中化风险(63%)、SaaS 嵌入式工作流依赖(60%)。行业对 AI 偏见、幻觉、岗位替代的担忧持续下降,关注点转向负载管控、权限治理与部署规范。九成企业依托自动化工具优化混合云架构,但技术人才缺口、数据整合难题仍是核心 IT 痛点。企业正加速布局公有云、私有云,数据合规敏感行业同步落地边缘、主权云。智能体 AI 可自主访问企业数据与业务流程,大幅提升身份权限、负载可视性管控需求。近半数受访企业去年遭遇网络安全事件,普遍采用 MDR、特权访问管理、持续风险暴露管理等防护方案。数据主权法规直接约束 AI 负载部署区域,安全与治理规则已前置纳入 AI 项目规划。报告认为,企业落地成败不在于技术本身,而在于标准化治理体系;完善管控边界既能规避风险,也是智能体 AI 全业务普及的基础。原文链接:
https://www.helpnetsecurity.com/2026/07/22/agentic-ai-cloud-operations-report/密码学基础设施代码库(以下简称“密码学代码库”)是指实现了密码学核心原语算法(如对称加密、公钥加密和哈希函数)及基本安全协议(如TLS、SSH)的软件代码库。这些算法和基本协议作为支撑现代信息系统安全运行的底层密码技术体系,保障了机密性、完整性、认证性和不可否认性,支撑了HTTPS/TLS、电子签名/电子合同、区块链/数字货币、VPN、操作系统安全启动等上层安全应用,是密码学工程领域的基础设施。自20世纪90年代互联网和开源软件生态快速发展以来,几乎所有计算机平台开始利用开源的密码学代码库构建相关的密码系统。因此,密码学代码库也是现代软件供应链安全的重要环节。然而,密码学代码库在广泛部署的同时,其实现层面的安全风险日益凸显。学术调研显示,主流密码库超过六成的安全问题源于内存缺陷与侧信道等实现层因素,而非算法设计本身;实际部署的密码解决方案普遍缺乏严格的安全审计,加之代码持续迭代,变更审计存在显著的滞后性。围绕密码学代码库开展安全重构研究,是缓解“实现层安全”这一长期痛点、提升密码体系工程韧性的关键路径。当前,代码精简、新型编程范式与形式化验证三条研究路线并行推进,而大模型的快速发展更为大规模自动化代码重构与验证提供了新的技术契机。系统梳理这一领域的风险态势与研究进展,对夯实数字时代密码基础设施安全根基具有重要的理论与实践价值。原文链接:
2、大模型时代智能终端与互联网服务的生态博弈与协同模式对比随着生成式人工智能技术取得突破性进展,移动互联网产业正从应用驱动向智能体驱动转型。智能终端厂商与互联网服务企业竞相布局大模型入口,形成了操作系统深度集成、超级应用服务聚合以及终端原生系统重构3种典型生态构建模式。以豆包的软硬件一体化尝试、通义千问的全场景服务接入及国产手机厂商的AIOS为例,深入分析了当前产业面临的入口争夺、数据割裂与服务调用壁垒等问题。为促进数字经济高质量发展,需推动端云协同的技术标准建设,明确终端与服务的生态边界,构建开放互通、安全可信的产业协作新范式。原文链接:
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
周飒博客-ZhouSa.com
还没有评论,来说两句吧...