Elastic、Google Cloud与Kyndryl端到端SAP可观测性深度解析
Elastic与Google Cloud、Kyndryl合作设计了覆盖云与混合基础设施、SAP主机、SAP应用和业务分析的全栈可观测性方案。方案通过Elastic Agent、Google Cloud Agent for SAP、Kyndryl连接器、Kibana及BigQuery采集、关联和可视化数据,以排查响应时间与网络问题。
Elastic与Google Cloud、Kyndryl合作设计了覆盖云与混合基础设施、SAP主机、SAP应用和业务分析的全栈可观测性方案。方案通过Elastic Agent、Google Cloud Agent for SAP、Kyndryl连接器、Kibana及BigQuery采集、关联和可视化数据,以排查响应时间与网络问题。
PortSwigger Research 将在 Black Hat USA 和 DEF CON 32 发布三项研究,主题包括可实际利用的 Web 时序攻击、利用解析差异绕过访问控制,以及利用 URL 解析与缓存机制实施攻击。三场演讲将配套白皮书、工具与实验环境,其中分别提供托管 CTF、Web Security Academy 实验和 Web Cache Deception 专题。
Mozilla 宣布已在生产环境运行多种用于 IPC 的快照模糊测试目标,以发现和修复 IPC 层中的潜在问题。该方法源自 2021 年实验原型,后来发展为开源工具 Nyx,旨在解决 IPC 接口依赖完整浏览器且错误使用会触发重启所带来的测试延迟。
推荐理由:文章说明 Mozilla 已将基于快照回滚的 IPC 模糊测试投入生产,介绍其应对浏览器重启延迟与隔离测试困难的技术路径,并披露已发现和修复多项潜在问题,对安全测试实践有参考价值。
Mozilla Builders 将 sqlite-vec 纳入项目并支持其开发,该项目由独立开发者 Alex Garcia 主导,旨在为 SQLite 嵌入式数据库加入向量搜索功能。此举面向本地运行的 AI 应用,可支持检索增强生成(RAG)和语义搜索等用途,并减少数据离开设备的需求。
PortSwigger Research 更新 XSS 速查表,纳入多种新的跨站脚本攻击向量。新增内容包括仅适用于 Safari 音视频标签的 onwebkitplaybacktargetavailabilitychanged 事件。
Mozilla 正在 Firefox Nightly 内置 PDF 编辑器中试验用完全本地的端侧 AI 模型自动生成图片替代文本,推理引擎已作为新的 ml 组件合入。
推荐理由:文章披露Firefox本地图像转文本实验的模型、推理架构、缓存与训练代码,并明确当前范围和后续计划,对无障碍技术研究与浏览器端侧AI实现有参考价值。
Elastic InfoSec 团队使用 Tines 自动执行 SIEM 告警初查,通过查询可信设备、网络区域和第三方系统来判断是否关闭告警,并将未自动关闭的告警升级给分析人员。
推荐理由:详述如何结合 Elastic Security、Elasticsearch 查询、Signals API 与 Tines 自动化 SIEM 告警初查,并给出标签路由、可信 IP 核验和 Slack 升级方案;同时指出已关闭告警可能被已知良好 IP 绕过的局限。
Burp Suite可通过称为bambas的代码片段创建自定义列,用于在HTTP请求与响应表格中提取和分析关键信息。文章展示了来源页面、Web服务器、HTTP版本、IP归属、GraphQL操作、Cookie、CSP等列的编写方法,并介绍了按请求参数数量和响应中“HTTP_”出现次数排序以辅助测试优先级判断。
推荐理由:通过可定制的HTTP请求与响应列,帮助安全测试人员集中查看来源、范围、GraphQL操作、令牌、CSP等信息,并按参数数量或响应特征排序请求。
PortSwigger 发布开源 Burp Suite 扩展 SignSaboteur,用于识别、编辑、签名、验证和攻击签名 Web Token。扩展支持 Django、Flask、Express 等令牌类型,可处理 HTTP 请求与响应及 WebSocket 消息,并提供预置字典、暴力破解模式和多种授权绕过攻击配置。
推荐理由:为安全测试人员提供集中识别、编辑、重签名和验证签名 Web Token 的 Burp Suite 扩展,并覆盖多种暴力破解策略与授权绕过场景,具有明确的测试流程参考价值。
Mozilla 发布 llamafile v0.8,支持更多开放模型,并通过 tinyBLAS 为 NVIDIA 和 AMD GPU 加速本地推理。该版本新增 84 个矩阵乘法内核,使提示词评估性能较此前提升 10 倍;项目还优化了 Raspberry Pi 5,并支持单条命令生成 llamafile。
推荐理由:v0.8 聚焦本地模型运行体验,tinyBLAS 简化 NVIDIA 与 AMD GPU 加速,84 个矩阵乘法内核将提示词评估性能提升 10 倍,并同步支持新模型。
研究展示了如何将TRACE与HTTP去同步、响应拼接和Web缓存投毒结合,构造可被缓存的任意响应。方法依赖后端响应TRACE请求;若代理禁用该方法,请求走私仍可能把TRACE消息直接送达后端,但可利用范围受缓存、反射点等条件限制。
推荐理由:给出了TRACE响应参与响应拼接、缓存投毒与响应拆分的请求构造,适合安全测试人员验证高风险配置及利用前提。
PortSwigger Research展示了攻击者利用HTML注入注入表单或formaction,在CSP未配置form-action时窃取用户凭据。文章指出default-src不涵盖表单提交,并建议按需求将form-action设为'none'、'self'或指定URL,同时介绍Burp用于检测相关问题的CSP被动扫描检查。
推荐理由:文章结合真实案例说明CSP遗漏form-action时可能遭遇表单劫持,并给出none、self与外部URL的配置边界;Burp被动扫描检查及常见语法错误示例可直接用于安全排查。
PortSwigger Research公布2023年十大Web黑客技术榜单,从68项社区提名中选出15项候选,再由专家评审确定前十名。入选研究涉及EPP、Web Cookie、HTTP Desync、请求拆分、解析器差异、SMTP Smuggling、.NET反序列化及Web竞态条件等方向。
推荐理由:汇总并排序年度Web安全研究,覆盖请求走私、解析器差异、反序列化、竞态条件等攻击面,适合安全测试人员用于确定优先阅读方向。
PortSwigger Research演示了Java Unicode转义如何让Bambda中的字符串提前结束,并使Runtime.getRuntime().exec("open -a calculator")等代码被执行。Bambda允许使用Java代码过滤Burp项目,因此来自不可信来源的Bambda应先验证再使用。
PortSwigger Research面向社区征集2023年Web安全研究提名,聚焦新颖且可复用于不同系统的实用技术。提名期为1月9日至21日,随后由社区投票选出前15名,再由专家panel评选最终十项;非Web相关、仅属工具或创新性不明确的项目将被过滤。
Elastic Security被超过50%的《财富》500强公司使用,并通过检测、调查与响应能力提升安全团队效率、降低TCO。Elastic CISO Mandy Andress称,团队用一款产品和一份许可在3个月内部署完成,而此前重建SOC耗费3款工具、24个月及数百万美元许可与服务费用;目前每日处理200 TB数据,并借助跨集群搜索在近30秒内检索多PB数据。
Elastic通过Elastic Observability整合应用、基础设施和业务遥测数据,利用搜索、机器学习与分析能力支持云原生和分布式系统的端到端可观测性。