-
百度云防护WAF企业版新增设备情报能力:按设备新旧精准管控访问,杜绝CC攻击与恶意爬虫
速读摘要:百度云防护 WAF 企业版的自定义规则与精准自定义 CC 新增「设备情报」匹配维度,可针对 1 小时以内新设备、1 天以上旧设备、7 天以上旧设备分别配置访问策略。攻击脚本永远是无历史的「新设备」,换 IP、改 UA 都改不掉这一属性,配合 IP 频率统计即可精准命中突发 CC 与恶意爬虫,老用户零感知。本文解读能力原理、两种规则用法与站长上线路径。- 25
- 0
-
百度云防护WAF Bot管理功能更新:新增AI智能防护、客户端画像分析、风险识别,精准识别各种Bot爬虫
速读摘要:百度云防护 Web 应用防火墙 Bot 管理功能重磅更新,新增 AI 智能防护、客户端画像分析、特征库识别、风险识别四大能力:AI 引擎把请求分为恶意/疑似/友好/正常四级并给出推荐处置;客户端画像按 5 类风险 × 3 档置信度精细管控;特征库含 55 条 UA 规则、216 条 IDC 规则(亚马逊单家 1.64 亿项 IP 特征)与 7742 万项代理 IP 情报;风险识别支持账号…- 59
- 0
-
百家号APP 9月22日更名百度直播伴侣:图文创作并入百度APP,文字自媒体时代加速谢幕
速读摘要:9 月 13 日消息,百度宣布百家号 App 将于 9 月 22 日更名为「百度直播伴侣」,聚焦直播功能;图文创作整合至百度 App「创作中心」,账号数据与收益不受影响。从重金补贴图文创作者,到独立 App 让位直播工具,百家号这十年是文字自媒体时代变迁的缩影。本文整理官方改版要点,也聊聊文字自媒体的黄金年代与独立站的价值。- 77
- 0
-
Let’s Encrypt 突发服务中断 59 分钟:域控制验证失败率飙升,3 亿网站证书签发受影响
速读摘要:9 月 11 日上午,全球最大证书颁发机构 Let's Encrypt 出现服务中断,域控制验证(DCV)失败率升高,导致证书无法签发与续期,超 3 亿网站依赖其服务。官方时间线显示 09:40 开始调查、10:11 定位为次级验证中的 DNS 解析器并回滚变更、10:39 标记恢复,全程 59 分钟。已签发证书不受影响;MongoDB Atlas 等下游平台出现证书签发错误率…- 153
- 0
-
百度云防护 WAF 9 月 9 日更新 77 条安全规则:39 条高危,哥斯拉天蝎 WebShell 与 7 条绕过手法规则上线
速读摘要:9 月 9 日,百度云防护 Web 应用防火墙(WAF)更新安全规则 77 条,其中高风险 39 条。三大看点:哥斯拉/天蝎加密 WebShell 与 SharePoint ToolShell 后门检测升级(4 条全高危);7 条通用绕过手法规则上线(RFC 2047 编码混淆、bash 算术扩展、shell 变量拼接、制表符/反斜杠拆分 UNION SELECT、SSI 注入);金和 …- 91
- 0
-
实战:速度网络高防IP成功防御 123.7G 脉冲式 DDOS 攻击,阿里云用户 2000元/月迁移实录
速读摘要:9 月 6 日凌晨,某客户从阿里云迁出转用速度网络高防IP,当晚即遭遇峰值 123.72G、14 秒内 15 次脉冲的TCP 洪泛为主的 DDOS 攻击。速度网络高防IP 200G 峰值 2000元/月(包年包月),凭借大带宽清洗 + "可封禁 UDP/海外流量 + 黑洞后最快 5 分钟自动恢复 + 不限防御次数"的策略,全程无感防御。本文完整还原事件经过、攻击数据、…- 98
- 0
-
百度云防护 WAF 9 月 1 日更新 273 条安全规则:命令执行 56 条全高危、MCP 生态攻击面再扩展、亿赛通 CDG 全家桶上榜
速读摘要:9 月 1 日,百度云防护 Web 应用防火墙(WAF)更新安全防护规则,新增 273 条,其中高风险 158 条。本次更新的三个最突出特征:命令执行类 56 条规则全部为高风险(绕过变种持续升级:双引号穿插、hex 编码、glob 花括号、base64 管道);MCP / AI Agent 生态攻击面第三次扩展(WeKnora MCP、Figma MCP Server、OpenCode…- 135
- 0
-
MySQL 与 FTP 同密码被撞库挂马 西部数码紧急重置客户密码:撞库攻击与密码复用防御指南
速读摘要:9 月 1 日,国内某虚拟主机服务商(西部数码)向客户群发安全公告:因监测到多起 MySQL 数据库密码被黑客获取后用于撞库登录 FTP 挂马的同密码复用攻击链,对 MySQL 与 FTP 密码一致的虚拟主机执行 FTP 密码强制重置。这不是单家服务商的安全事件,而是大量站长正在使用的"老旧程序 + 同密码"组合的典型踩坑姿势。本文从撞库原理到四类高危漏洞,从 AI …- 104
- 0
-
阿里巴巴 UDRP 仲裁拿下 Alibaba.ai、Tmall.ai 域名:恶意转售十倍加价成关键证据
速读摘要:阿里巴巴通过统一域名争议解决政策(UDRP)程序胜诉,成功拿下 Alibaba.ai 和 Tmall.ai 两个域名。欧洲仲裁中心(CAC)专家组于 8 月 24 日作出裁决,认定两名域名投资者存在恶意注册和使用行为,责令其将域名全部转移给阿里巴巴集团,裁决于 8 月 27 日对外公布。关键证据:被投诉人购得域名后加价十倍挂牌转售,未进行任何实际使用。 一、事件概述 …- 174
- 0
-
谷歌搜索结果新增 goto 跳转参数反制爬虫与 AI 抓取 监测覆盖率近 100%
速读摘要:谷歌(Google)于 8 月 27 日向 SEO 行业媒体 Seroundtable 证实,正在搜索结果链接中逐步推广一项新的反爬虫技术——为搜索结果 URL 添加 google.com/goto 中转跳转参数。SEO 监测平台 Nozzle 数据显示,此项变更在多个住宅 IP 服务商环境中已大规模上线,覆盖率接近 100%,核心目标是反制第三方工具和 AI 公司对…- 156
- 0
-
百度云防护 WAF 8 月 26 日更新 243 条安全规则:冰蝎加密 WebShell 指纹检测、命令注入绕过变种、AI 应用攻击面首次上线
一、8 月 26 日更新总览 8 月 26 日,百度云防护 Web 应用防火墙(WAF)再次更新安全防护规则,新增 243 条规则,覆盖注入、命令执行、权限绕过、代码执行、敏感信息探测、文件读取、文件上传、后门、路径绕过九大类,其中高风险规则 115 条。 这是继 8 月 5 日(306 条)、8 月 12 日(238 条)、8 月 17 日(319 条)之后,8 月的第四次大规模规则更新,单月累…- 221
- 0
-
百度云防护 WAF 8 月 17 日更新 319 条安全规则:用友、深信服各 10 条,Fastjson 黑名单绕过变种上线
百度云防护 WAF 8 月 17 日更新 319 条安全规则:用友、深信服各 10 条,Fastjson checkAutoType 黑名单绕过变种,WebShell 上传检测 19 条(含 Tomcat WAR 包)。单月累计更新 860+ 条,附自查清单。- 178
- 0
-
WordPress 高风险漏洞 XSS2Shell(CVE-2026-64638)曝光:登录页 XSS 一路打到 RCE,全球 1.1 万网站被利用
WordPress 发布 7.0.3 修复高风险 XSS2Shell 漏洞(CVE-2026-64638):登录页面过滤机制差异触发 XSS,可借管理员会话窃取应用密码、上传恶意插件实现 RCE,全球 67 国 1.1 万+ 网站被利用。附站长自查清单。- 108
- 0
-
新型安卓恶意攻击曝光:冒充银行客服装 SpyNote,用 WindRelay NFC 中继盗刷信用卡、冒名贷款
Group-IB 披露新型安卓恶意攻击:攻击者冒充银行客服诱导安装 SpyNote RAT,骗取无障碍服务权限远程控制手机,再安装 WindRelay NFC 中继恶意软件盗刷信用卡、冒名贷款。附 5 条防骗清单。- 48
- 0
-
Win11 新攻击 Download More RAM 曝光:不物理接触,利用内存缺陷绕过 VBS/HVCI 安全防护
USENIX 2026 披露 Download More RAM 攻击:利用 DDR4/DDR5 内存芯片缺少写保护的缺陷,无需物理接触即可绕过 Win11 的 VBS/HVCI 安全机制,禁用杀毒软件。附 Secure Boot 检查与防御方法。- 70
- 0
-
百度云防护 8 月 12 日更新 238 条安全规则:WebShell 检测全面升级,WordPress 14 条、用友 7 条
百度云防护 WAF 8 月 12 日更新 238 条安全规则:WebShell 检测全面升级(蚁剑/冰蝎/JFolder),WordPress 14 条(含 LA-Studio 未授权创建管理员),用友 7 条、深信服 6 条。附自查清单。- 155
- 0
-
国家计算机病毒应急处理中心预警勒索病毒 Sorry:专打 Linux Web 服务器,恐造成企业内网大面积感染
国家计算机病毒应急处理中心预警 Sorry 勒索病毒:GO 语言编写,专打暴露公网的 Linux Web 服务器,利用 cPanel 漏洞(CVE-2026-41940)入侵,AES+RSA 双重加密并可内网横向扩散。附 7 条防御建议。- 128
- 0
-
Linux 内核曝 18 年历史漏洞 SCTPhantom(CVE-2026-64564):SCTP 释放后使用可逃逸容器控制宿主机
腾讯朱雀实验室披露 Linux 内核 SCTPhantom 漏洞(CVE-2026-64564):SCTP 网络功能中存在 18 年历史的释放后使用(UAF)漏洞,可提权至最高权限,甚至逃逸容器控制宿主机,8 次测试 6 次成功。附修复版本与升级命令。- 153
- 0
-
macOS ClickFix 钓鱼攻击升级:微软披露黑客用 WebGL 验明 Mac 真身,再精准下套部署 Atomic Stealer 木马
微软披露 macOS ClickFix 钓鱼攻击升级:黑客在恶意网站加入服务器端设备识别能力,先用 JS + WebGL 验证 Mac 真身,再精准展示钓鱼页面诱导执行终端命令,部署 Atomic Stealer (AMOS) 木马窃取密码与钱包。- 77
- 0
-
Oracle 数据库沦为攻击跳板:Huntress 披露 SQL 注入 + OJVM 入侵 Windows SYSTEM 权限
Huntress 披露新型攻击:黑客利用 Oracle 数据库 OJVM 写入 khunt 工具包,绕过 EDR 与杀软,通过 SQL 注入拿到 Windows SYSTEM 权限。本文还原攻击链路,并给出 4 条防御建议。- 91
- 0
-
百度云防护 WAF 8 月 5 日大更新:单日新增 306 条安全规则,用友 10 条、WordPress 12 条全线覆盖
百度云防护 WAF 8 月 5 日大规模更新 306 条安全规则:注入 71 条、命令执行 54 条、权限绕过 51 条,高风险 171 条,160 条带 CVE 编号。用友 10 条、WordPress 12 条、深信服 10 条,本文详解重点漏洞与自查清单。- 185
- 0
-
百度云防护 8 月 4 日更新 79 条安全规则:DataEase、深信服、国产 OA 全线告急
百度云防护 8 月 4 日更新 79 条安全防护规则,覆盖 DataEase、深信服、泛微 OA、用友、金蝶、致远、锐捷、大华等产品,代码执行与命令执行类漏洞占 85%,本文详细解读重点漏洞与站长应对方案。- 100
- 0
-
目前的 AI 绝对是毁了网站——AI 智能体爬虫识别与防御实战
主机吧创始人 zhujibcom 亲口说:目前的 AI 绝对是毁了网站。本文深度拆解 AI 智能体爬虫的危害、识别方法和 5 步防御方案,附百度云防护精准自定义 CC 实战配置。- 144
- 0
-
杭州警方传唤 AI 大模型中转站站长:无资质运营被迫关站退款,站长合规警示
杭州警方传唤某 AI 大模型中转站管理员,要求限期清退无资质中转站并退款。本文拆解 AI 中转站被关停的 5 条法律红线,给站长 4 条合规警示和 3 条应对方案。- 501
- 0

























