跳转到主要内容

主要领域

安全

在 主要领域 分类下,安全 按主要领域组织行业情报,帮助读者聚焦互联网基础设施、治理、连接市场或数字资本等方向。页面汇集了相关文章、公开证据、机构、公司、人物、区域关联、运营依赖和市场环境,这些内容可能分散在多个分类页面中。页面解释了该领域、可能的行为主体类型、市场或治理背景,以及读者比较信号时应使用的参考来源。运营商、分析师和治理领域的读者可以观察同一领域如何在事件、档案、市场变化、公开来源证据、区域依赖和更长周期的基础设施决策中随时间显现。

案例档案

密文抵达了密钥,却没有指认发送者:RFC 9180 与 HPKE Base 模式缺失的授权

接收端用正确私钥打开一段 HPKE 密文,只能说明一项受限的密码学事实;它不能自行说明是谁发出、为何当时有效、外层请求代表什么,或系统是否应当据此行动。RFC 9180 把这些责任留给采用 HPKE 的应用,而不是假装由一次解密替代。

2026年8月31日

案例档案

发送方标了优先级,接收设备仍须决定是否执行:RFC 9993 与触觉渲染权限

RTP 载荷里的 Layer 可以告诉接收方:发送端认为这一触觉单元对体验更重要。它不能告诉接收方:这位用户现在适合感受它、这个致动器仍在安全范围内,或本地的急停是否已经切断输出。优先级是媒体排序,不是越过本地安全边界的权力。

2026年8月31日

案例档案

发现失败,不等于获准发送原文:RFC 9991 与 DMARC 取证披露边界

邮件系统可以准确发现一封信的 DMARC 对齐失败,却没有因此自动获得把信件正文、收件人和转发路径交给域名所有者的权力。RFC 9991 建立了细粒度失败报告的共同格式,也把最重要的一步留在接收方:先决定哪些证据可以离开自己的边界。

2026年8月31日
Russ Housley 与证书能够点名、却无法造出唯一性的 MAC 地址

IETF

Russ Housley 与证书能够点名、却无法造出唯一性的 MAC 地址

证书可以精确保存六个或八个八位组,却不会因此长出一双观察网络现场的眼睛。地址从哪里来、此刻落在哪个接口、谁看见了它、谁允许它通行,仍是四个不同问题。

2026年8月31日
Aaron Parecki 与阻止令牌窃取却不能阻止客户端劫持的 BFF

IETF

Aaron Parecki 与阻止令牌窃取却不能阻止客户端劫持的 BFF

把 OAuth 令牌移出浏览器 JavaScript,能真正切断凭据外带与独立滥用;但它不会替用户辨认哪一段同源代码怀有恶意。RFC 10017 把这条剩余边界写得很清楚:攻击者拿不到令牌,仍可能借活动会话让 BFF 替它完成请求。

2026年8月31日
Hannes Tschofenig:组件权威标识不是令牌签名者

IETF

Hannes Tschofenig:组件权威标识不是令牌签名者

同一个远程证明包里,可以同时出现组件签名者的密钥标识与外层 EAT 的签名;两者都有效,也不代表两者来自同一主体。RFC 10013 的价值,不是再增加一个“可信”标签,而是阻止系统把不同主体的声明压成一个绿色结果。

2026年8月31日

案例档案

信封标明了证据,却没有绑定设备:RFC 9999 与证明集合中的权限边界

一台服务器可以把主处理器、SmartNIC 与 GPU 的三份签名报告装进同一个整齐的集合。类型都能识别、签名都能验证、解析器也没有报错,仍然不能证明三份报告属于眼前这台设备、同一次会话和同一条受保护的历史。RFC 9999 解决的是可携带性;它也清楚划出了可携带性不能替代的判断。

2026年8月30日

案例档案

请求签名没坏,证书却可以变:RFC 10002 如何拆开 CMC 的证明与修改权

证书申请系统最危险的误报,往往不是“签名失败”,而是把一串不同主体作出的决定压缩成“已验证”。RFC 10002 展示了另一种更诚实的结构:终端实体保护原始请求,RA 见证身份或密钥占有并在外层提出修改,CA 再依据自己的策略决定最终签发什么。完整性仍在,权力却可能已经换手。

2026年8月30日

案例档案

令牌从未进入 JavaScript,指令却照样执行:RFC 10017 与浏览器 OAuth 的权限边界

把 OAuth 令牌锁在服务端,能堵住一批真实而严重的攻击,但不能替用户判断浏览器里发出的每一条指令。RFC 10017 的关键价值,正在于把“凭据没有泄露”和“这次操作获得授权”重新拆成两件事。

2026年8月30日

案例档案

两个算法没有形成两个故障域:RFC 10024 的随机数边界

一条 TLS 连接可以在协议上完整协商 X25519 与 ML-KEM 的混合组,同时在运行上把两者交给同一个失效中的随机数发生器。RFC 10024 分散的是密码学假设;真正的部署还必须证明,组件之间没有被一个共同根重新绑在一起。

2026年8月30日

案例档案

启动测量通过了,服务器的权限仍须另行决定

RFC 10013 为“被测组件”规定了可在 EAT 中交换的身份与取值格式。它让证据能够跨系统流动,却没有把一次摘要匹配扩大成设备可信、资产归属或访问授权。

2026年8月30日

案例档案

手机确认了人,却没确认那台设备:RFC 10027 揭示的跨设备授权断层

手机上的网址是真的,通行密钥是真的,批准动作也是真的。可访问权最后落到哪台设备,仍可能是假的。RFC 10027 处理的不是一次普通“扫码诈骗”,而是一种更难察觉的权力错配:用户在可信设备上证明了自己,却替未经认证的发起端完成了授权。

2026年8月29日
ARIN 已接纳非人工服务账户,现行指南却仍要求使用个人邮箱

报道

ARIN 已接纳非人工服务账户,现行指南却仍要求使用个人邮箱

7 月底,ARIN 把一个“不能注册”的技术限制改成了“可以接纳”的产品状态。对需要自动维护登记数据的网络运营者而言,这是实质进展。但注册后的责任链仍只能从旧说明里拼凑:账户指南说所有账户都应使用个人邮箱,MFA 问答说账户不能共享,API 密钥页面则说密钥不会自行到期、权限来自所关联的 POC。新主体已经进入系统,公开操作规则却还没有说明这台“机器”由谁负责、如何交接以及怎样彻底退出。

2026年8月29日

案例档案

令牌已经绑定密钥,操作仍未获准:DPoP 与发送方约束的权限边界

DPoP 能让被复制的 OAuth 令牌不再是一张可随处使用的通行证,却不能证明谁正在操纵密钥,也不能替资源服务器决定这个主体此刻是否有权产生所请求的后果。

2026年8月29日

案例档案

签名验过了,命令仍未获授权:HTTP 消息签名与覆盖范围的权力边界

RFC 9421 能证明一组明确列出的 HTTP 组件没有在语义上被换掉,却不能替业务系统决定签名人有没有权发出这条命令。遗漏的路径、方法、身份与单次使用条件,绝不会因为旁边出现一枚有效签名而自动获得保护。

2026年8月29日

案例档案

什么都不记的服务器:SYN Cookie 与无状态准入

TCP 服务器通常在第一次敲门之后就替来客占一格位置,尽管对方尚未证明自己听得见回答。SYN Cookie 把次序倒过来:服务器先把未完成连接的压缩收据写进自己的序列号,等第三个报文把收据带回来,再真正分配连接状态。它守住的是一条很窄的资源边界,而不是整个服务。

2026年8月23日

案例档案

被安装两次的密钥:KRACK 与重传消息的权限

无线网络必须容忍丢包,但容忍丢包不等于允许状态倒退。KRACK 揭开的并非 WPA2 密码失守,而是一条更隐蔽的权限边界:同一条真实握手消息再次到达时,实现能否把它当成重新安装密钥的命令。

2026年8月22日

案例档案

由失败选择密码:POODLE 与协议回退里的隐性授权

一次 TLS 握手失败,本来只说明这次连接没有成功。兼容性代码却把它解释成“服务器太旧”,并据此降低下一次连接的最高协议版本。POODLE 揭示的核心危险,正是能够制造失败的人,竟然间接参与了客户端的安全选择。

2026年8月22日

案例档案

当请求头变成程序:Shellshock 与环境变量里暗藏的执行权

Shellshock 的危险不只在一个解析器缺陷,而在两套普通接口拼接后的权力跃迁:CGI 把远端请求数据送入进程环境,Bash 又可能把特定形态的环境值当成函数和命令。没有人明确授权远端执行,执行权却在层与层之间生成了。

2026年8月22日

案例档案

补丁等了六个月,Slammer 只用了十分钟

2003 年 1 月 25 日,事故响应的计时单位突然从“工作日”缩短为“机器循环”。一段 376 字节的程序装进一个 UDP 数据报,抵达未修复的数据库服务后,不等待任何回答便开始复制。补丁早已存在,旧代码却仍掌握执行权。

2026年8月22日