首页
学习
活动
专区
圈层
工具
发布
首页标签认证授权

#认证授权

GhostCode 工具滥用 OAuth 设备授权的 M365 账号劫持攻击研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

传统网络钓鱼多依靠仿冒页面窃取账号口令,随着企业普遍部署多因素认证(MFA),攻击者开始转向滥用身份协议合法流程实施账号接管。本文以 eSentire 披露的 ...

11710

受害人主动授权下信用卡支付钓鱼诈骗风险与防控研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

传统信用卡欺诈多以盗取卡片信息、劫持账户完成非授权交易为主要模式,而一类新型支付钓鱼诈骗正在快速扩散:诈骗分子借助社会工程话术诱导受害者本人主动使用自有信用卡完...

10710

SaaS 营销邮件账户未授权访问的供应链风险研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

第三方软件即服务(SaaS)营销邮件平台已成为企业触达客户的核心基础设施,但其账户安全一旦被突破,风险会沿供应链向下传导至终端用户,形成难以被传统邮件安全机制拦...

10900

SaaS 授权边界失效引发加密货币钓鱼攻击案例研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

第三方 SaaS 平台的权限逻辑缺陷能够形成特殊攻击链路,攻击者可借助被劫持的合法业务通信基础设施,绕过传统邮件身份认证机制实施高仿真网络钓鱼。本文以 2026...

14900

办公智能体调用 MCP 服务并接入统一认证授权服务:通用架构方案

掘金安东尼

办公智能体一旦能读取合同、发起审批、查询客户资料,MCP 地址就不再是一条普通配置。它实际建立了一条“某个应用代表某个用户访问某项企业能力”的授权链路。

19410

PIN 认证机制的安全优势与实践路径研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

身份认证是网络安全体系的基础环节,长期以来密码作为主流远程认证手段被广泛应用于各类在线服务,但其远程存储、可被截获、易遭钓鱼窃取等固有缺陷持续暴露安全风险。个人...

14710

重复受害视角下 Web3 恶意授权钓鱼攻击风险研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

摘要:自我托管钱包被视作 Web3 生态实现资产自主掌控的核心工具,行业普遍将安全焦点集中于私钥、助记词保管,却长期低估恶意签名授权带来的操作层风险。2026 ...

14800

插件授权缺陷引发的硬件钱包客户数据泄露事件研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

摘要:硬件加密钱包被行业普遍视作数字资产离线存储的核心载体,其安全叙事多聚焦私钥、助记词等密码学核心要素,却往往忽视电商业务链路、第三方插件集成带来的个人信息泄...

16510

美国授权私营企业代政府实施跨境网络攻击的政策逻辑、法律冲突与技术风险研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

2026 年 8 月美国签署国家安全总统备忘录,正式建立联邦监管框架,允许经资质审核的私营网络安全企业代表联邦政府,针对境外跨国网络犯罪组织开展跨境网络监视与网...

16200

抗钓鱼认证赋能会计行业反洗钱合规的机制与落地路径研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

数字金融犯罪持续向身份凭证窃取维度转型,会计行业因掌握客户受益所有权、税务、信托资金等高敏感数据,成为网络钓鱼与账号劫持攻击核心目标。澳大利亚《反洗钱与反恐怖融...

20110

开发者自主授权全解析:从社区版到常青藤计划,数据库选型新思路

这个DBA有点耶

如果你是做后端开发的,大概率经历过这种事:公司要上一个新项目,选型时数据库的授权费用直接劝退。Oracle按CPU核数收费,SQL Server按节点收费,起步...

18110
领券