部署翻车指南:69种让你生产环境崩溃的错误Kelly Shortridge和Ryan Petrich总结了部署中的69种常见错误,涵盖权限管理、密钥存储、日志监控、配置变更及测试缺失等方面。文章通过幽默且略带讽刺的口吻,揭示了从“允许所有访问”到“密钥明文存储”等典型工程陷阱。这些案例源于真实生产环境的惨痛教训,旨在帮助开发者避免重复犯错。 评论点赞收藏54 天前
我们要玩一场协调游戏吗?用博弈论化解安全与DevOps的对立文章借用博弈论和行为经济学中的“协调游戏”与“道德风险”概念,深入剖析了信息安全团队与DevOps团队之间长期存在的对立关系。 作者认为双方存在信息不对称和目标冲突,导致合作困难。 文章提出通过“团队推理”和增强群体认同感来解决这一矛盾,建议将双方视为共同应对攻击者的整体,从而促进协作,实现软件交付与安全的双重目标。 评论点赞收藏54 天前
当我们谈论“安全”时,我们到底在说什么?作者认为现代网络安全行业背离了“安全”的词源本意(无忧、平静),反而制造恐惧和焦虑。文章通过回顾拉丁语和古希腊哲学概念,批判了行业内依赖FUD(恐惧、不确定和怀疑)和指责“人为错误”的现状。 作者主张真正的安全应带来心理上的安宁与工作的稳定,而非持续的警惕和阻碍。这是一种从语义和哲学角度对安全文化的深刻反思,旨在推翻传统的安全认知框架。 评论点赞收藏172 天前
解读 Verizon 2025 数据泄露调查报告:攻击者的真实逻辑与误区Kelly Shortridge 深度解读 Verizon 2025 DBIR 报告。她指出国家行为体常以经济犯罪为掩护,且攻击者倾向于使用简单的 Web 应用层攻击而非复杂手段。 文章质疑了行业对 DDoS 攻击的应对认知,认为多数企业依赖 CDN 掩盖了基础设施的脆弱性,并呼吁关注攻击背后的实际业务影响与成本。 评论点赞收藏466 天前
Kelly Shortridge 解读 2024 年 Verizon DBIR:金钱犯罪、理性点击与 AI 炒作Kelly Shortridge 深度解读 2024 年 Verizon DBIR。她指出网络犯罪主要为了钱,而非间谍活动;分析了 MOVEit 漏洞比 Log4Shell 危害更大的原因。 她还反驳了 DBIR 关于用户点击钓鱼邮件太快的观点,认为这是理性行为,并质疑生成式 AI 在攻击中的实际作用。 评论点赞收藏836 天前