惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - Franky
云风的 BLOG
云风的 BLOG
人人都是产品经理
人人都是产品经理
博客园 - 叶小钗
Engineering at Meta
Engineering at Meta
Vercel News
Vercel News
Y
Y Combinator Blog
B
Blog
Microsoft Azure Blog
Microsoft Azure Blog
C
Check Point Blog
M
MIT News - Artificial intelligence
Jina AI
Jina AI
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Apple Machine Learning Research
Apple Machine Learning Research
Hugging Face - Blog
Hugging Face - Blog
阮一峰的网络日志
阮一峰的网络日志
罗磊的独立博客
Stack Overflow Blog
Stack Overflow Blog
F
Fortinet All Blogs
博客园 - 司徒正美
I
InfoQ
Google DeepMind News
Google DeepMind News
GbyAI
GbyAI
U
Unit 42

Under the Sun with Paddy

网站防护架构图:四层防线与它们的静默失败 – Under the Sun with Paddy WordPress 主题更换后的服务器运维与排错实录 – Under the Sun with Paddy 自”妍” WordPress 主题性能实测 – Paddy ‘s Blog 为什么做了一个报纸风格的 WordPress Markdown 主题 - Under the Sun with Paddy 88×31 – Under the Sun with Paddy 傻孩子我怕你啊,禁止被资本主义异化 – Under the Sun with Paddy [Agent 考古] Ciatto 2025 解读:LLM 住进 BDI 解释器,计划生成与 believes achieved 退化 – Under the Sun with Paddy [Agent 考古] 意图编辑权:从 BDI 到 LLM Agent,谁有权决定机器何时停下来 – Under the Sun with Paddy [Agent 考古] 25,000 次任务实测:多 Agent 协作协议质量排序与治理悖论 – Under the Sun with Paddy [Agent 考古] TouringMachines 与 INTERRaP:混合架构如何调和 Agent 的反应与慎思 – Under the Sun with Paddy [Agent 考古] KQML、FIPA、JADE 协议史:Agent 互操作失败全记录与 MCP/A2A 预测 – Under the Sun with Paddy [Agent 考古] 多 Agent 冲突仲裁三方案:均衡约定、PERSUADER 劝说与行为抽象 – Under the Sun with Paddy [Agent 考古] STEAM 与 ARCHON:联合意图理论如何落地真实工业多智能体系统 – Under the Sun with Paddy [Agent 考古] 合同网协议详解:Smith 1980 任务招标五步流程与囚徒困境的 Python 复现 – Under the Sun with Paddy [Agent 考古] 什么是 Agent?Wooldridge & Jennings 弱概念四性质与强概念定义详解 – Under the Sun with Paddy [Agent 考古] 意图即带承诺的选择:1990 年,”不放弃”第一次有了形式定义 – Under the Sun with Paddy [Agent 考古] 从进程栈到 Z 规范:BDI 意图架构的四代演化 – Under the Sun with Paddy 打开即沦陷:keyv 蠕虫与 AI 编码助手时代的供应链暗战 – Under the Sun with Paddy [Agent 考古] 意图即承诺,智能体即社会——自主性的第一个可计算答案 (阶段三导航) – Under the Sun with Paddy 雷池WAF + fail2ban + AbuseIPDB 完整实战:从日志解析到自动封禁上报 – Under the Sun with Paddy 嚼别人嚼过的口香糖,AI 时代人的价值 – Under the Sun with Paddy 比尔·盖茨长文警告原文翻译:《动荡的 AI 时代已经到来,我们现在的选择至关重要》 – Under the Sun with Paddy [Agent 考古] 自知、自觉、自止——终章定论:Agent 不需要意识,但必须知道自己的边界、理由和终点 – Under the Sun with Paddy 雷池 WAF 一键升级失败解决:手动离线升级注意事项 – Under the Sun with Paddy [Agent 考古] 多头注意力共享目标、参数即隐式模型、CoT 是概率采样——LLM 被三条“反叛伏线”夹击 – Under the Sun with Paddy [Agent 考古] 别再给机器人建“世界模型”了!Brooks用代码证明:世界本身就是最好的模型 – Under the Sun with Paddy [Agent 考古] 别再给机器人装“大脑”了!1986 年的“三无”架构证明:越不思考,活得越久。 – Under the Sun with Paddy [Agent 考古] 你的大脑里住着一个小人吗——Minsky 说:不,住着成百上千个”笨蛋” – Under the Sun with Paddy [Agent 考古] 600 条规则,一个反向推理引擎——专家系统的顶峰是怎么建成又怎么暴露边界的 – Under the Sun with Paddy [Agent 考古] 秘书要求他离开房间——一个程序为什么让人想跟它说心里话 – Under the Sun with Paddy
个人博客“安全运维”:实用指北 – Under the Sun with Paddy
Paddy · 2025-12-10 · via Under the Sun with Paddy

因为前几天Next.js漏洞闹的人心惶惶。我看到热新群友发出提醒的时候,就很想知道这关我的事情嘛?白激动了一场。
顺便整理了自己的日常“安全运维”过程。 主要包括:如何判断新漏洞尝试关我的事情嘛?我如何处理WAF和腾讯主机安全的告警?

一、梳理资产清单

首先需要将自己的资产,框架,细细梳理。整理有哪些,是什么版本,与官方发布页面。我知道这很无聊(嘛?很有趣好吧)目的在于:

  • 检查是否在官方维护周期内,维护周期到什么时候。如果不在评估风险并计划升级。
  • 是否需要更新。
  • 便于之后收到云主机安全和WAF等告警,和群友发出来的热门漏洞陷阱时候快速确定新漏洞和我有没有关系
  • 确定之要主动关注那些安全情报

其中的建议的思路是这样的。

  1. 核心组件(操作系统、核心服务、数据库、Web服务器,WAF):检查版本支持周期。
  2. 插件与主题:尽量选择商业化有完善维护的,开启自动更新就好了,但也记录一下,万一呢是吧。

资产清单(示例)

1. 底层与基础设施

组件类别组件名称版本/状态是否在维护期/风险建议检查地址
系统UbuntuXXX。XXX 支持至 X年X月定期 apt update && apt upgradeUbuntu 安全通告 版本生命周期
WAF长亭 SafelineXXX。保持更新就好了核心防线,务必保持更新。关注管理后台的升级提示。官方文档与公告

2. 核心应用与中间件

业务核心部分,必须严格跟进官方情报。

组件类别组件名称版本/镜像是否在维护期/风险建议检查地址
核心应用WordPresswordpress:XXX。WordPress XXX系列仍在积极维护和安全更新。开启核心自动安全更新。关注大版本发布。WordPress 官方安全公告 核心开发博客
数据库XXXXXX。XXX 是当前稳定系列 (GA),提供安全更新。定期更新镜像,注意备份后再操作。MariaDB 安全公告 (CVE) 版本支持政策

3. WordPress 插件与主题

插件

插件名称版本是否在维护中? (判断依据)备注与建议检查地址
WP Mail SMTP4.7.1 (超500万安装,商业公司维护)关键插件。配置涉及邮箱凭证,必须保持最新。插件主页

主题列表

主题名称版本/状态是否在维护中?备注与建议
二〇二三未启用 (WordPress官方默认主题)备用主题,安全。

二、情报收集

在梳理完资产清单后,接下来就是搭建“情报网络”。目标是:在漏洞被大规模利用、甚至被“广而告之”之前,就收到风声。而不是在吹水群里或着刷短视频时才后知后觉,这不是显得你很菜嘛。

除了上文我们介绍的操作系统啊什么的发的官方安全通报。

我希望有一个免费的、可设置关键词的平台(比如输入“WordPress”、“WooCommerce”、“Redis”),一旦有相关漏洞披露,就能自动推送给我。但很遗憾,并没有找到。以下是我尝试过的:

没有免费的订阅/推送服务,难道要我时不时打开情报网站,一个一个搜索关键词?

没有枪,没有炮,敌人给我们造!我选择放弃“大海捞针”,转为“让攻击者告诉我,哪里最危险” —— 也就是充分利用WAF、云主机安全甚至是蜜罐系统的告警功能/拦截日志

我之前随便布设了一个 Hfish 蜜罐,每日收集的攻击接近千条。我根本处理不过来。工作流程就是从蜜罐系统中将攻击记录导出然后写了个脚本加入ipset黑名单,然后报告给 AbusedIPDB。 最近攻击量猛增,用的轻量化数据库根本受不了,证书也没设置对,就下掉了。

三、告警处理

当告警真的来了(比如手机弹出“腾讯云主机安全-网络攻击告警”)。我是这样处理的。

告警通常长这样:

目标IP端口攻击来源IP来源地漏洞名称
你的服务器IP80208.87.xxx.xxx美国React Server Components 远程代码执行漏洞(CVE-2025-55182)
你的服务器IP80156.251.xxx.xxx中国香港Apache HTTP Server路径穿越漏洞 (CVE-2021-41773)

看到这个,我的处理方法是(流程图太长了,你感兴趣可以下下来):

第一步:先看结果——“打中了吗?”

  • 看告警状态:是 “已拦截” 还是 “攻击成功”

第二步:再看详情——“关我事吗?”

  1. 提取关键信息:从“漏洞名称”里找到 CVE编号(如 CVE-2021-41773)或准确的漏洞名称。
  2. 快速查询:把CVE编号丢进你的漏洞情报库(下面有推荐),查看详情。
  3. 对照资产清单:重点看这个漏洞影响哪个服务、哪个版本范围。然后立刻翻回你的资产清单表,核对你的对应服务版本是否在受影响范围内。

我常用的漏洞情报库:

  • 腾讯漏洞情报[付费]:需要配合腾讯主机安全使用(10元/月,但告警分析和处置建议很详细)。还支持列表导出。
  • 长亭漏洞情报中心[免费]:可以单独使用,或者配合雷池“查看攻击详情”,对漏洞描述和分析比较详细。
  • CNNVD[免费][备用]:国家漏洞库,权威,描述简单,没有分析。但附有多个国内外信息源。称之为漏洞导航站。

第三步:咋搞啊——“人若犯我……我拿它也没办法”

我发现大部分情况都是其利用的漏洞与我的版本不匹配。或者就是被WAF拦截了。可能这就是最常见的状态——攻击者只是在“广撒网”,对我们没有构成实质威胁。

但我的原则是:“来都来了,不给你留下点纪念品说不过去吧?” 既然你主动扫描我、攻击我,那我也不能让你白跑一趟。

所以我会:

  1. 封禁IP:使用 ipset_manager.sh 拉黑一段时间。
  2. 上报情报:报告至 AbuseIPDB,要让这个IP的“恶行”被更多人知道。

不是这个专业的,但感觉玩的很开心,还请大佬不吝赐教

本文采用 共享-署名-非商用-相同方式共享 4.0 国际许可协议