Wiz Blog | RSS feed

RSS: https://wiz.io/feed/rss.xml
Wiz 将代码、云和运行时连接成一个智能体网络安全平台。在每一层云和 AI 中预防风险、检测威胁、从安全起步。

Wiz 内部 FinOps 团队如何用 Wiz Cloud Cost 管理云成本

Wiz 内部 FinOps 团队用自己的 Wiz Cloud Cost 产品管理云成本,将基础设施图谱、Cloud Events 操作日志和财务数据三层信息整合,实现从账单异常到根因代码的快速定位。实测案例:某月 S3 ListBucket API 调用量从日均 200 万飙升至 1 亿,Mika AI 结合 Cloud Events 在几分钟内定位到是一个 feature flag 开启后触发了新的物化视图查询路径。成本优化与安全降低存在重叠场景,如清理超过 90 天未使用的密钥和影子存储,仅此两项每年节省数十万美元。成本异常还可作为安全事件早期预警信号,如未授权挖矿、日志摄入异常等。
评论点赞收藏1 天前

AI时代的数据安全:从分类到真实风险评估

Wiz发布AI时代数据安全指南,核心观点是AI改变了数据访问方式,传统分类工具不够用,需要结合身份、权限、漏洞等上下文判断真实风险。文章介绍了Wiz的Red Agent和Green Agent功能,但整体是产品营销文,没有新事实或独特观点。
评论点赞收藏1 天前

关闭供应链安全盲区:保护开发者的个人代码仓库

企业安全程序通常只扫描组织内部的代码仓库,但开发者在个人GitHub账号中维护的公开仓库同样可能泄露公司凭证。Wiz研究发现,56%影响公司的密钥泄露发生在员工个人仓库中,65%的Forbes AI 50企业存在已验证密钥泄露。AI辅助开发加速了密钥传播,前五大最常泄露的已验证密钥中有四个来自AI服务。传统密钥扫描无法覆盖组织边界外的个人仓库,Wiz通过关联开发者身份与个人公开仓库、验证密钥是否可被实际利用来填补这一盲区。
评论点赞收藏2 天前

Metabase SQL注入漏洞深度解析:已在野外被利用

Wiz Research逆向分析了Metabase 1.58+版本的零日SQL注入漏洞,该漏洞已在野外被实际利用。约13%的云环境部署了自托管Metabase实例,其中25%完全暴露在互联网上。漏洞根因是Clojure的merge函数不剥离额外key,配合HoneySQL的:raw关键字特性,攻击者可通过/api/session/reset_password接口注入任意SQL。PoC已公开,受影响用户需立即升级。
评论点赞收藏5 天前

Keyv与Cacheable npm包遭供应链攻击

Wiz Research发现npm生态Keyv/Cacheable多个包遭供应链攻击,攻击者通过盗取的GitHub维护者账号发布含恶意代码的版本。恶意载荷属于"Mini" Shai-Hulud家族,目标窃取云凭证、AI配置文件和加密货币钱包,数据通过新建GitHub仓库外泄。受影响包超40个,包括keyv 6.0.0、cache-manager 7.2.10等。安全团队需立即移除受影响版本、重建系统、轮换凭证并监控IOCs。
评论点赞收藏11 天前

Exploitation in the Wild of wp2shell

Wiz Research has identified exploitation of "wp2shell", a critical pre-auth RCE vulnerability chain impacting WordPress Core (CVE-2026-63030 & CVE-2026-60137). Attackers are deploying persistent websh...
评论点赞收藏26 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。