<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>天融信阿尔法实验室 &#187; 安全动态</title>
	<atom:link href="https://blog.topsec.com.cn/category/%e6%bc%8f%e6%b4%9e%e5%ba%94%e6%80%a5%e5%93%8d%e5%ba%94/%e5%ae%89%e5%85%a8%e5%8a%a8%e6%80%81/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.topsec.com.cn</link>
	<description>研究与分享</description>
	<lastBuildDate>Mon, 16 Mar 2026 03:36:36 +0000</lastBuildDate>
	<language>zh-CN</language>
		<sy:updatePeriod>hourly</sy:updatePeriod>
		<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.8</generator>
	<item>
		<title>2017年OWASPTop10技术解析</title>
		<link>https://blog.topsec.com.cn/owasptop10/</link>
		<comments>https://blog.topsec.com.cn/owasptop10/#comments</comments>
		<pubDate>Thu, 14 Dec 2017 06:46:07 +0000</pubDate>
		<dc:creator><![CDATA[]]></dc:creator>
				<category><![CDATA[安全动态]]></category>

		<guid isPermaLink="false">http://blog.topsec.com.cn/?p=2596</guid>
		<description><![CDATA[<h3 style="text-align: left;" align="center">天融信阿尔法实验室   雨夜 韩鹏</h3>
<p align="center"></p>

<h2>一、OWASP介绍</h2>
<p align="left">OWASP是一个开源的、非盈利的全球性安全组织，致力于应用软件的安全研究。其使命是使应用软件更加安全，使企业和组织能够对应用安全风险作出更清晰的决策。目前OWASP全球拥有220个分部近六万名会员，共同推动了安全标准、安全测试工具、安全指导手册等应用安全技术的发展。</p>

<h2>二、 2013版到2017版的改变</h2>
<a href="http://alphalab1-wordpress.stor.sinaapp.com/uploads/2017/12/11.mg_.png"><img class="alignnone size-full wp-image-2637" alt="11.[mg" src="http://alphalab1-wordpress.stor.sinaapp.com/uploads/2017/12/11.mg_.png" width="850" height="486" /></a>

在过去的几年中，应用程序的基础技术和结构发生了重大变化，一些成熟的框架被大量使用，JS框架（如Angular、React）编写的单页应用程序，允许创建高度模块化的前端用户体验；原来交付服务器端处理的功能现在变为由[......]<p class='read-more'><a href='https://blog.topsec.com.cn/owasptop10/'>Read more</a></p>]]></description>
		<wfw:commentRss>https://blog.topsec.com.cn/owasptop10/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CVE-编号管理机构(CNAs)介绍</title>
		<link>https://blog.topsec.com.cn/cve-%e7%bc%96%e5%8f%b7%e7%ae%a1%e7%90%86%e6%9c%ba%e6%9e%84cnas%e4%bb%8b%e7%bb%8d/</link>
		<comments>https://blog.topsec.com.cn/cve-%e7%bc%96%e5%8f%b7%e7%ae%a1%e7%90%86%e6%9c%ba%e6%9e%84cnas%e4%bb%8b%e7%bb%8d/#comments</comments>
		<pubDate>Wed, 09 Mar 2016 07:25:00 +0000</pubDate>
		<dc:creator><![CDATA[漏洞应急响应中心]]></dc:creator>
				<category><![CDATA[安全动态]]></category>

		<guid isPermaLink="false">http://blog.topsec.com.cn/?p=1660</guid>
		<description><![CDATA[<h2>1.       关于CVE</h2>
<p align="left">CVE的英文全称是“CommonVulnerabilities&#38;Exposures”公共漏洞和暴露。CVE就好像是一个字典表，为广泛认同的信息安全漏洞或者已经暴露出来的弱点给出一个公共的名称。使用一个共同的名字，可以帮助用户在各自独立的各种漏洞数据库中和漏洞评估工具中共享数据，虽然这些工具很难整合在一起。这样就使得CVE成为了安全信息共享的“关键字”。如果在一个漏洞报告中指明的一个漏洞，如果有CVE名称，你就可以快速地在任何其它CVE兼容的数据库中找到相应修补的信息，解决安全问题（来自搜狗百科）。</p>
<p align="left">CVE 开始建立是在1999年9月，起初只有321个条[......]</p><p class='read-more'><a href='https://blog.topsec.com.cn/cve-%e7%bc%96%e5%8f%b7%e7%ae%a1%e7%90%86%e6%9c%ba%e6%9e%84cnas%e4%bb%8b%e7%bb%8d/'>Read more</a></p>]]></description>
		<wfw:commentRss>https://blog.topsec.com.cn/cve-%e7%bc%96%e5%8f%b7%e7%ae%a1%e7%90%86%e6%9c%ba%e6%9e%84cnas%e4%bb%8b%e7%bb%8d/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>BlackEnergy攻击致乌克兰停电事件分析</title>
		<link>https://blog.topsec.com.cn/blackenergy%e6%94%bb%e5%87%bb%e8%87%b4%e4%b9%8c%e5%85%8b%e5%85%b0%e5%81%9c%e7%94%b5%e4%ba%8b%e4%bb%b6%e5%88%86%e6%9e%90/</link>
		<comments>https://blog.topsec.com.cn/blackenergy%e6%94%bb%e5%87%bb%e8%87%b4%e4%b9%8c%e5%85%8b%e5%85%b0%e5%81%9c%e7%94%b5%e4%ba%8b%e4%bb%b6%e5%88%86%e6%9e%90/#comments</comments>
		<pubDate>Thu, 14 Jan 2016 09:38:03 +0000</pubDate>
		<dc:creator><![CDATA[漏洞应急响应中心]]></dc:creator>
				<category><![CDATA[安全动态]]></category>

		<guid isPermaLink="false">http://blog.topsec.com.cn/?p=1561</guid>
		<description><![CDATA[<h2><strong>A 事件简述</strong></h2>
2015 年 12 月 23 日，乌克兰电力网络受到黑客攻击，导致伊万诺-弗兰科夫斯克州数十万户大停电，1 个月后，安全专家表示，证实这起停电是遭到黑客以恶意软件攻击电网所造成，2016 年 1 月 4 日时，安全公司 iSight Partners 宣布已经取得用来造成该起大停电的恶意程序码，由于过去从来未曾有黑客攻击造成电网大规模停电的纪录，iSight Partners 认为这起攻击是电网资安史上的里程碑。
<h2><strong>B 入侵路径和恶意组件分析</strong></h2>
本次APT的攻击路径为

Office类型的漏洞利用(CVE-2014-4114)--&#62;邮件--&#62;下载恶意组件Blac[......]<p class='read-more'><a href='https://blog.topsec.com.cn/blackenergy%e6%94%bb%e5%87%bb%e8%87%b4%e4%b9%8c%e5%85%8b%e5%85%b0%e5%81%9c%e7%94%b5%e4%ba%8b%e4%bb%b6%e5%88%86%e6%9e%90/'>Read more</a></p>]]></description>
		<wfw:commentRss>https://blog.topsec.com.cn/blackenergy%e6%94%bb%e5%87%bb%e8%87%b4%e4%b9%8c%e5%85%8b%e5%85%b0%e5%81%9c%e7%94%b5%e4%ba%8b%e4%bb%b6%e5%88%86%e6%9e%90/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>天融信获得CNVD漏洞报送突出贡献单位荣誉称号</title>
		<link>https://blog.topsec.com.cn/%e5%a4%a9%e8%9e%8d%e4%bf%a1%e8%8e%b7%e5%be%97cnvd%e6%bc%8f%e6%b4%9e%e6%8a%a5%e9%80%81%e7%aa%81%e5%87%ba%e8%b4%a1%e7%8c%ae%e5%8d%95%e4%bd%8d%e8%8d%a3%e8%aa%89%e7%a7%b0%e5%8f%b7/</link>
		<comments>https://blog.topsec.com.cn/%e5%a4%a9%e8%9e%8d%e4%bf%a1%e8%8e%b7%e5%be%97cnvd%e6%bc%8f%e6%b4%9e%e6%8a%a5%e9%80%81%e7%aa%81%e5%87%ba%e8%b4%a1%e7%8c%ae%e5%8d%95%e4%bd%8d%e8%8d%a3%e8%aa%89%e7%a7%b0%e5%8f%b7/#comments</comments>
		<pubDate>Fri, 08 Jan 2016 02:58:43 +0000</pubDate>
		<dc:creator><![CDATA[漏洞应急响应中心]]></dc:creator>
				<category><![CDATA[安全动态]]></category>

		<guid isPermaLink="false">http://blog.topsec.com.cn/?p=1529</guid>
		<description><![CDATA[<a href="http://http://www.cnvd.org.cn/webinfo/show/3767">国家信息安全漏洞共享平台</a>（CNVD）网站消息，北京天融信网络安全技术有限公司等8家技术支撑成员单位获得2015年度漏洞报送突出贡献单位的光荣称号。以下是奖牌图片
<a href="http://alphalab1-wordpress.stor.sinaapp.com/uploads/2016/01/topsec_vul_2015.png"><img class="alignnone size-full wp-image-1531" alt="topsec_vul_2015" src="http://alphalab1-wordpress.stor.sinaapp.com/uploads/2016/01/topsec_vul_2015.png" width="663" height="471" /></a>
    
   这个评选活动是两年举办一次，在前次活动中，天融信公司也获得了同样的荣誉：
<a href="http://alphalab1-wordpress.stor.sinaapp.com/uploads/2016/01/topsec_vul_2013-1.png"><img src="http://alphalab1-wordpress.stor.sinaapp.com/uploads/2016/01/topsec_vul_2013-1.png" alt="topsec_vul_2013-1" width="673" height="384" class="alignnone size-full wp-image-1536" /></a>


    天融信继两年前获得“漏洞报送突出贡献单位”称号后再次蝉联，这是CNVD对天融信在公开漏洞信息的收集能力和积极报送态度
的肯定。]]></description>
		<wfw:commentRss>https://blog.topsec.com.cn/%e5%a4%a9%e8%9e%8d%e4%bf%a1%e8%8e%b7%e5%be%97cnvd%e6%bc%8f%e6%b4%9e%e6%8a%a5%e9%80%81%e7%aa%81%e5%87%ba%e8%b4%a1%e7%8c%ae%e5%8d%95%e4%bd%8d%e8%8d%a3%e8%aa%89%e7%a7%b0%e5%8f%b7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>xcodeghost事件观察</title>
		<link>https://blog.topsec.com.cn/xcodeghost%e4%ba%8b%e4%bb%b6%e8%a7%82%e5%af%9f/</link>
		<comments>https://blog.topsec.com.cn/xcodeghost%e4%ba%8b%e4%bb%b6%e8%a7%82%e5%af%9f/#comments</comments>
		<pubDate>Thu, 15 Oct 2015 08:35:42 +0000</pubDate>
		<dc:creator><![CDATA[漏洞应急响应中心]]></dc:creator>
				<category><![CDATA[安全动态]]></category>

		<guid isPermaLink="false">http://blog.topsec.com.cn/?p=1126</guid>
		<description><![CDATA[<h2></h2>
<h2><strong>1 xcodeghost事件始末</strong></h2>
Xcode为苹果官方的编译套件，在Mac App Store中免费提供。中国大陆访问Mac App Store有连接困难，部分开发者选择了国内第三方渠道下载（如百度云盘），由此带来了安全隐患。而这部分Xcode被植入了一套称作“Xcode Ghost”的代码，会替换相关的库，使得编译出来的APP携带有病毒代码，在最终用户端运行时将隐私信息提交给第三方；同时安装这类受感染应用的设备具备可能的广告点击能力。
<h2><strong>2 谁的责任——互联网公司软件开发流程简介</strong></h2>
<h3>2.1 开发人员的责任?</h3>
IOS系统向来以安全著称，虽然早在PC辉煌的windows时代就有类似于感染[......]<p class='read-more'><a href='https://blog.topsec.com.cn/xcodeghost%e4%ba%8b%e4%bb%b6%e8%a7%82%e5%af%9f/'>Read more</a></p>]]></description>
		<wfw:commentRss>https://blog.topsec.com.cn/xcodeghost%e4%ba%8b%e4%bb%b6%e8%a7%82%e5%af%9f/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
