网络安全 · 专业术语
共 89 个专业术语词条,其中 87 个热门
RCE
攻击者在目标服务器上远程执行任意代码的最高危漏洞
攻击/渗透漏洞利用Zero-Day
尚未被厂商知晓或修复的安全漏洞,攻击者的终极武器
漏洞利用威胁情报MITRE ATT&CK
系统化描述攻击者战术和技术的知识库框架
防御/检测威胁情报Bug Bounty
企业向发现安全漏洞的白帽黑客支付赏金的众包安全模式
应用安全漏洞利用APT
国家级或高度组织化的长期定向网络攻击
威胁情报攻击/渗透Ransomware
加密受害者数据并索要赎金的恶意软件
恶意软件威胁情报Zero Trust
永不信任、始终验证的安全架构理念
身份认证网络安全XSS
在网页中注入恶意脚本,窃取用户数据或劫持会话的 Web 攻击
攻击/渗透应用安全Phishing
通过伪造可信来源诱骗用户泄露敏感信息的社会工程攻击
攻击/渗透威胁情报EDR
部署在终端设备上的高级威胁检测和响应工具
防御/检测安全工具OWASP
全球最权威的 Web 应用安全开源社区和标准制定者
应用安全合规治理SSRF
让服务器代替攻击者发起请求,访问内网资源或云元数据的攻击
攻击/渗透云安全C2
攻击者远程控制被入侵主机的通信基础设施
攻击/渗透恶意软件SOC
7×24 小时监控和响应安全事件的集中化运营中心
防御/检测安全工具CVE
全球统一的安全漏洞编号系统
威胁情报漏洞利用OSCP
最受认可的渗透测试实战认证
合规治理攻击/渗透TPRM
系统化管理外部供应商和合作伙伴带来的安全、合规与运营风险的方法体系。
合规治理云安全威胁情报SQLi
通过恶意 SQL 语句操纵数据库的经典 Web 攻击
攻击/渗透应用安全DFIR
安全事件发生后的数字取证和应急响应
防御/检测威胁情报Threat Hunting
主动搜索网络中已存在但未被检测到的威胁
防御/检测威胁情报IAM
管理数字身份和访问权限的安全框架
身份认证云安全Burp Suite
最流行的 Web 应用安全测试工具
安全工具应用安全IDOR
通过篡改请求中的对象标识符访问其他用户数据的权限漏洞
攻击/渗透应用安全RAT
伪装成正常程序的恶意软件,让攻击者完全控制受害者电脑
恶意软件攻击/渗透SIEM
集中收集和分析安全日志以检测威胁的平台
防御/检测安全工具MFA
使用多种验证方式确认用户身份的安全机制
身份认证应用安全Cobalt Strike
最流行的商业化红队攻击模拟和 C2 框架
安全工具攻击/渗透WAF
过滤恶意 Web 流量保护应用免受攻击的安全网关
应用安全安全工具CRQ
把网络安全风险翻译成钱——用财务语言量化潜在损失,让安全投入有据可依。
合规治理威胁情报防御/检测CSRF
诱骗已登录用户在不知情的情况下执行恶意操作的攻击
攻击/渗透应用安全Splunk
最流行的日志分析和 SIEM 平台
安全工具防御/检测Supply Chain Attack
通过攻击软件供应链(依赖、构建工具、分发渠道)间接入侵目标
攻击/渗透应用安全DevSecOps
将安全实践嵌入 DevOps 全流程的软件开发方法论
应用安全合规治理XDR
跨端点、网络和云的统一威胁检测与响应平台
防御/检测威胁情报JWT
基于 JSON 的无状态身份认证令牌标准
身份认证应用安全SMT
可满足性模理论——将程序逻辑转化为数学约束求解的自动化分析技术,是二进制逆向和漏洞挖掘的核心引擎。
二进制安全逆向工程程序分析Privilege Escalation
攻击者从低权限提升到高权限(如 root/SYSTEM)的技术
攻击/渗透漏洞利用Lateral Movement
攻击者在内网中从一台主机横向移动到其他主机的技术
攻击/渗透威胁情报Active Directory
微软的企业目录服务,管理用户、计算机和权限的核心基础设施
身份认证攻击/渗透Infostealer
专门窃取浏览器密码、Cookie 和加密钱包的恶意软件
恶意软件攻击/渗透IR
中间表示——将机器码提升为统一的抽象语言,使跨架构的程序分析和反编译成为可能。
二进制安全逆向工程程序分析Kill Chain
描述网络攻击从侦察到目标达成的七个阶段模型
威胁情报攻击/渗透SAST
在不运行代码的情况下扫描源代码中安全漏洞的测试方法
应用安全安全工具SOAR
安全编排、自动化与响应平台,自动化处理安全事件
防御/检测安全工具Reverse Shell
让目标主机主动连接攻击者的反向命令行控制通道
攻击/渗透漏洞利用CORS
浏览器的跨域资源共享机制,控制不同源之间的 HTTP 请求
应用安全网络安全Mimikatz
Windows 凭据提取神器,渗透测试中的标配工具
安全工具攻击/渗透VPN
通过加密隧道保护网络通信的虚拟专用网络
网络安全身份认证ClickFix
诱导用户复制粘贴恶意命令到终端的社会工程攻击
攻击/渗透恶意软件XXE
利用 XML 解析器加载外部实体实现文件读取或 SSRF 的注入攻击
攻击/渗透应用安全IOC
用于识别系统已被入侵的技术指标,如恶意 IP、域名、文件哈希
威胁情报防御/检测Botnet
被恶意软件控制的大量计算机组成的僵尸网络
恶意软件攻击/渗透TTP
描述攻击者行为模式的三层框架:战术、技术和程序
威胁情报攻击/渗透CSP
通过 HTTP 头限制网页可加载资源来源的浏览器安全策略
应用安全网络安全Kerberoasting
利用 Kerberos 协议提取服务账户哈希的 AD 攻击技术
攻击/渗透身份认证Pass the Hash
使用 NTLM 哈希直接认证而无需知道明文密码的攻击技术
攻击/渗透身份认证AppSec
将安全实践融入应用开发全生命周期的安全领域
应用安全合规治理PowerShell
Windows 的命令行和脚本环境,攻防双方的核心工具
安全工具攻击/渗透CDE
存储、处理或传输持卡人数据的所有系统和网络的集合——PCI DSS 合规的核心管控范围。
合规治理应用安全网络安全Purple Team
红蓝队协作模式,攻防双方共同提升组织安全能力
防御/检测攻击/渗透NIST
美国国家标准与技术研究院,发布网络安全框架和标准
合规治理网络安全SSTI
利用服务端模板引擎注入恶意表达式实现 RCE 的攻击
攻击/渗透应用安全YARA
基于规则的恶意软件识别和分类工具
安全工具恶意软件BloodHound
Active Directory 攻击路径可视化分析工具
安全工具攻击/渗透Backdoor
绕过正常认证机制的隐蔽访问通道
恶意软件攻击/渗透CTI
收集分析和共享网络威胁信息的情报实践
威胁情报防御/检测Dark Web
需要特殊工具(Tor)才能访问的匿名互联网层
网络安全威胁情报HackerOne
全球最大的 Bug Bounty 和漏洞披露平台
应用安全安全工具SAT
布尔可满足性问题——判断一个布尔公式是否存在使其为真的变量赋值,是 SMT 的理论基础和计算复杂性理论的核心问题。
二进制安全程序分析计算理论LFI
通过操纵文件路径参数读取服务器本地文件的漏洞
攻击/渗透应用安全Ghidra
NSA 开源的逆向工程框架,免费的 IDA Pro 替代品
逆向工程安全工具Rootkit
隐藏在操作系统底层的恶意软件,能隐匿自身和其他恶意活动
恶意软件逆向工程Sigma Rules
安全检测规则的通用描述格式,SIEM 规则的世界语
安全工具防御/检测Wazuh
开源的安全监控平台,集成 SIEM、EDR 和合规检查
安全工具防御/检测SOC 2
针对服务组织的安全、可用性和隐私的审计报告标准
合规治理云安全Malware Analysis
对恶意软件进行静态和动态分析以理解其行为和目的
恶意软件逆向工程Reverse Engineering
通过分析二进制程序来理解其内部工作原理的技术
逆向工程安全工具DNS Security
保护 DNS 基础设施免受劫持、污染和滥用的安全实践
网络安全防御/检测Responsible Disclosure
发现漏洞后先通知厂商修复再公开的负责任披露流程
合规治理应用安全DLL Hijacking
利用 Windows DLL 搜索顺序劫持程序加载恶意动态链接库
攻击/渗透漏洞利用ISO 27001
信息安全管理体系的国际标准,企业安全合规的基础认证
合规治理网络安全NTLM
Windows 的传统认证协议,存在多种已知安全弱点
身份认证攻击/渗透CISSP
信息安全领域最权威的专业认证,安全管理者的金标准
合规治理网络安全LDAP
访问和管理目录服务的标准协议,AD 的查询接口
身份认证网络安全CISA
美国网络安全和基础设施安全局,发布安全公告和指南
合规治理网络安全KQL
微软安全产品中用于日志查询和威胁检测的查询语言
安全工具防御/检测SCADA
工业控制系统的监控和数据采集系统
网络安全合规治理EBIOS RM
法国 ANSSI 推出的网络安全风险分析方法论,通过 5 个工作坊将威胁场景转化为可落地的安全措施。
合规治理威胁情报防御/检测AISA
AICCI 推出的 AI 安全分析师认证,专注 AI 系统的威胁建模、对抗攻击防御和安全架构设计。
AI 编程应用安全合规治理