摘要
- APNIC 表示,2026 年第二季度已经完成从停止维护的 CentOS 主机迁往容器平台或 RHEL9 的多年项目;2025 年报也记录了虚拟机项目迁往 Kubernetes 及替换虚拟化平台的完成状态。
- 公开资料还涉及 DAST、SAST、漏洞报告、数据分类与保留、DLP 和对手模拟,但其中既有已完成结果,也有进行中工作、未来目标与长期政策,不能混为一类证据。
- 四个可公开而尚未闭合的连接是:服务清单到旧平台退役、发现到修复验证、分类到删除处置、模拟场景到生产检测验证。
- 一份按季度发布的控制闭环凭证,可以披露分母、例外、账龄区间、处置和复测日期,同时不披露漏洞、资产、个人信息或实时检测规则。
“完成”是这组材料里最稀缺的词
2026 年 6 月 30 日,APNIC 在安全更新中写道:当年第二季度,它完成了一个持续多年的核心基础设施现代化项目,把已经结束生命周期的 CentOS Linux 主机迁往容器化平台或 Red Hat Enterprise Linux 9。文章给出的理由很朴素:能够持续维护的系统,更容易补丁、监控和加固。
这不是一条路线图,而是一项完成声明。APNIC 的 2025 年报提供了相邻的事实:现有虚拟机项目迁往 Kubernetes 的工作已经完成;替代虚拟化平台已经选定、实施,迁移也已完成。
这些资料没有列出主机或服务总数,也没有说明是否存在正式例外。它们当然也不能证明某个迁移后的系统永远安全。但声明至少具备三项条件:旧状态被点名,目标平台家族被点名,结束时间被点名。因此,它原则上可以被对账。
这正是本文的起点。本文不是质疑 APNIC 是否真的退出 CentOS,也不推断它仍在运行旧主机。更值得追问的是:为什么同一套安全叙事中,其他活动很少能从覆盖范围一路追踪到处置和复测?
四类陈述必须分账
APNIC 的材料分别承担不同功能,合并阅读时最容易发生证据错位。
2025 年报主要记录实际结果。它写明 DAST 已经实施,六项严重漏洞已经被发现并修复,ISO 27001:2022 信息安全管理体系认证已经取得。2026 年 6 月的更新既有结果,也有进行时:DAST 已覆盖关键应用组合,与 SAST、HackerOne 及漏洞报告渠道相互补充;Microsoft Purview 已配置并用于敏感度分类和保留计划;增强型 DLP 正在向终端和云服务部署,初步提升目标是 2026 年第三季度;受控对手模拟正在运行,用于改善生产检测。
2026 年活动计划写的是目标。技术基础设施部分列出:第三季度完成公共 WordPress 站点的初次扫描;持续在三十天内分流和修复严重漏洞;第二季度完成边缘防火墙主动—主动部署和关键基础设施攻击检测路径验证;第三季度让本地测试环境与生产更加一致。
2025 年 12 月执行委员会会议纪要写的是优先事项,包括从 Fellowship Application System 试点开始实施数据保留与删除政策、增强 DLP、建立内部红队测试,以及对所有公共 Web 服务进行外部漏洞扫描。
政策页面则表达长期承诺。信息安全政策要求安全事件和不符合项得到报告、调查和及时处理。漏洞报告计划的目标是七天内回复所有报告,并在九十天内解决中等及以上严重度的报告。隐私声明要求,对不再具有合法业务理由的个人信息采取合理步骤予以销毁或去标识化。
实际结果、进行中工作、目标和政策都可以是真实信息。问题在于,它们不是同一种证明。扫描器上线不等于发现已经复测关闭;保留规则不等于对象完成删除;认证不等于每项技术控制在每个系统中均有效。
第一条连接:从服务清单到旧平台退役
要验证“迁移完成”,公众不需要知道服务器名称、地址或架构。需要的是一个汇总分母。
APNIC 可以选择主机、工作负载或服务作为计量单位,在一个基准日期给出 CentOS 范围总数,再把总数分为已迁移、已重建、已退役和正式例外。例外只需按宽泛原因和下次审查季度汇总。验证方法也可以只写类别,例如配置清单、部署证明或独立抽样,而不展示敏感细节。
这一连接保护的是“完成”一词的含义。项目管理上的结束、最后一台生产主机退出、旧依赖彻底消失,是彼此相关但不同的状态。现有证据没有表明 APNIC 混淆了它们;一份闭环凭证可以让外部读者不必猜测。
第二条连接:从发现到修复验证
DAST 检查运行中的 Web 应用和 API,SAST 从代码或构建过程提供另一种视角,HackerOne 与负责任披露引入外部发现。它们首先是发现渠道。
年报中“六项严重漏洞已经修复”是一条清楚的结果,但不是完整流量表。一个安全的汇总表可以按渠道和严重度列出期初存量、新增、关闭、账龄区间、逾期、接受风险、误报以及复测后重新打开的数量。最重要的字段是“复测通过”:它把“已经提交改动”与“原失败条件已无法再现”区别开来。
不同队列也应继续分开。APNIC 产品漏洞、APNIC 自身安全事件、涉及会员的滥用投诉,责任主体与处置流程并不相同。APNIC 的安全页面已经把这些入口分开。公开汇总不应为了得到一个漂亮的统一关闭率而重新混合。
第三条连接:从分类到实际处置
Purview 可以帮助发现信息、应用敏感度标签并设定保留计划。隐私声明给出了终点:无关、过量或已经失去合法业务目的的个人信息,应尽快合理地删除或去标识化。
分类是处置的前提,不是处置本身。以 Fellowship 申请系统试点为例,APNIC 可以只发布汇总:纳入审查的记录数、已分类的比例、到达处置日期的数量,以及最终进入删除、去标识化、法律保留、经复核延期或等待负责人操作的数量。申请人数据、具体保留期和个别原因无需公开。
2025 年报还说,数据仓库项目已经完成,其中的信息已编目,并具备商业智能查询能力。这证明了一个有边界的数据资产已经可见、可查,却不能替代更广泛的删除证据。编目、分类、排期和处置是四个动作。
第四条连接:从模拟场景到生产信号
受控对手模拟的价值,在于它检验生产环境中的监控和响应能否接住预期信号。APNIC 表示,该计划用于推动生产检测工具改进,目标是验证监控与响应是否按预期运行,并发现改进空间。活动计划则把“验证关键基础设施的攻击检测路径”列为第二季度目标结果。
公开攻击技术、路径或实时规则会带来风险,完全没有必要。APNIC 可以按场景类别汇总控制目标、结果状态——通过、部分通过或未通过——修复状态与复测季度。还可以统计多少目标及时生成了信号、到达了预期响应角色,并在调整后再次通过。
“做过演练”证明活动发生。“检测目标被观察并通过复测”证明控制闭合。成熟的安全报告应当同时保留两句话,而不是让前一句代替后一句。
认证提供框架,不提供四条连接
APNIC 的政策页面称 ISO/IEC 27001:2022 证书签发于 2025 年 9 月 10 日。执行委员会纪要提到当年 8 月成功完成重新认证审核,年报则强调 2022 版比之前版本增加了控制项。
这是一项重要的治理证据:它涉及管理体系、责任、评审和持续改进。但它不会自动公开 CentOS 分母、漏洞账龄、到期数据处置或某项生产检测复测结果。反过来,缺少这些公开表格也不能证明内部控制失败。两种证据作用于不同层面。
一页纸的季度闭环凭证
APNIC 无需打开安全边界。每季度选取少量工作流,为每一项发布:范围分母、控制或活动、证据类别——目标、已部署、已测试、已关闭或已复测——汇总结果、例外数量、验证日期、负责角色和下次审查日期。更正应保留版本历史。
首批四行可以是旧平台资产、应用安全发现、符合处置条件的数据以及对手模拟目标。说明文字应明确排除资产身份、漏洞详情、个人信息、敏感保留期限、攻击技术与实时检测规则。
这不是激进透明。它只是要求一项公开声明从计划走到运行时,仍然保持原有含义。APNIC 已经证明它能够写出一个清楚的终点。接下来要做的,是让通往终点的汇总证据也能被看见。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
