今日头条

《网络安全标识管理办法》正式发布(2026-04-14)

国家互联网信息办公室、工业和信息化部、公安部三部门联合发布《网络安全标识管理办法》(国信办发文〔2026〕4号),2026年4月2日印发,对网络安全标识的规划、设置、使用及管理作出统一规范。这是2026年网络安全领域重磅顶层制度。

来源:今日头条 - 关于印发《网络安全标识管理办法》的通知


政策法规

1. 2026年Q1国内网络安全政策密集出台

  • 交通运输部(1月4日):发布《关于加快交通运输公共数据资源开发利用的实施意见》,要求完善数据安全管理规范体系,建立安全风险识别评估、监测预警、应急处置机制,覆盖可信采集、加密传输、可靠存储、存证溯源等全链路安全技术支撑。

  • 工信部等八部门(1月7日):联合发布《"人工智能+制造"专项行动实施意见》,明确提出到2027年实现AI核心技术安全可靠供给。

  • 工信部(1月13日):发布《推动工业互联网平台高质量发展行动方案(2026-2028年)》,推动企业实施工业互联网安全分类分级管理,落实自主定级、分级防护、符合性评测及安全整改全闭环。

来源:企鹅号 - 2026年Q1国内网络安全领域重要政策及标准速览

2. 2026年《网络安全法》修订草案:关键基础设施处罚力度大幅升级

  • 关键信息基础设施运营者法律责任大幅加重,罚款上限从100万元提升至1000万元

  • 新增"大量数据泄露"作为独立违法情形,并设置相应处罚规定。

来源:CSDN - 重磅修订!2026网络安全法新规,行业格局迎大变?

3. 中央网信办等三部门启动2026年个人信息保护专项行动

专项行动重点治理领域:

  • APP/SDK违法违规收集使用个人信息:包括未公开收集规则、强制索要非必要权限、未经同意收集、超范围调用等行为。

  • 互联网广告领域违法违规收集使用个人信息:重点整治广告平台超出必要范围收集用户信息、未明确告知第三方共享情况等乱象。

来源:腾讯网 - 中央网信办等三部门关于开展2026年个人信息保护系列专项行动的公告

4. "数安中国行"上海站宣讲会召开

4月10日,"数安中国行——2026年数据安全和个人信息保护法规政策系列宣讲会"上海站成功举办,推动《数据安全法》《个人信息保护法》落地深化,提升政府部门及企业机构合规能力。

来源:腾讯网 - "数安中国行"2026年数据安全和个人信息保护法规政策宣讲会在沪举行

5. 上海静安召开2026年网络安全和信息化委员会会议

4月10日,中共静安区委网络安全和信息化委员会会议召开,部署年度网络安全和信息化重点任务。

来源:企鹅号 - 2026年中共静安区委网络安全和信息化委员会会议召开


漏洞披露

1. CVE-2026-31845:关键XSS漏洞,CVSS 9.3(严重)

OpenCVE平台4月11日披露,反射型跨站脚本(XSS)漏洞,CVSS评分高达9.3(严重级别),需尽快修补。

来源:OpenCVE - CVEs and Security Vulnerabilities

2. CVE-2026-6106 & CVE-2026-0740:新增漏洞收录

  • CVE-2026-6106:VULHUB国家漏洞数据库4月12日新增收录,该平台累计收录漏洞总数366,618个,高危漏洞153,802个,当日新增453个漏洞。

  • CVE-2026-0740:Ninja Forms插件(版本≤3.3.26)任意文件上传漏洞,可导致远程代码执行(RCE),Lexfo安全公司4月7日发布技术分析。

来源:VULHUB漏洞情报共享平台 | Lexfo安全博客 - CVE-2026-0740分析

3. 红帽/Avahi:系统级组件漏洞

  • CVE-2026-5704(CVSS 5.0):tar工具恶意归档文件漏洞,影响红帽Enterprise Linux及Hummingbird,攻击者可实现隐藏文件注入。

  • CVE-2026-34933(CVSS 5.5):Avahi本地网络服务发现工具拒绝服务漏洞,影响Linux/macOS系统。

来源:OpenCVE - CVEs and Security Vulnerabilities

4. Fortinet FortiWeb:CVE-2025-58034 补丁发布

Fortinet FortiWeb产品高危漏洞补丁已于4月12日发布,使用该设备的组织应及时更新。

来源:Blue Blogs - Fortinet FortiWeb CVE-2025-58034补丁说明


AI安全 & 新兴威胁

1. AI供应链安全:CISA联合Trend Micro等机构发布预警

CISA(美国网络安全和基础设施安全局)联合Trend Micro等机构发布AI系统供应链安全研究报告,指出AI供应链比传统软件供应链风险更高,攻击面覆盖训练数据投毒、模型篡改、第三方API依赖等多个环节,引用The Hacker News、OWASP LLM Top 10 2025等权威来源。

来源:CSDN - AI系统供应链安全深度剖析(来源:CISA/Trend Micro/The Hacker News)

2. Prompt Injection攻击:原理详解与真实案例

2026年4月多篇技术文章系统梳理Prompt Injection攻击原理、类型(直接注入/间接注入)及真实案例,涵盖AI助教系统、企业客服系统等应用场景,并给出防御策略建议。OWASP LLM Top 10已将此类攻击纳入重点关注范围。

来源:CSDN - Prompt Injection攻击详解:原理、案例与防御策略 来源:CSDN - 从AI助教到客服系统:Prompt Injection攻击真实案例分析及防护指南

3. AI智能体(Agent)沙箱逃逸与权限隔离实践

多篇技术文章复盘AI Agent在生产环境中引发的安全事故,聚焦:

  • n8n攻击事件:Python与Node.js环境的跨语言沙箱逃逸

  • smolagents"魔法函数"陷阱:AI Agent权限过度宽松导致系统被控制

  • 防御策略:最小权限原则、代码执行沙箱隔离

来源:CSDN - AI智能体失控事件复盘:Python Agent安全开发权限隔离与代码校验实战

4. 2026年网络安全人才:AI冲击下的行业变革

在"甲方预算收紧"与"AI技术冲击基础岗位"双重压力下,2026年网络安全行业加速从"人海战术"向"精英化、工具化、业务化"转型,AI辅助安全分析、自动化威胁狩猎等方向成为新趋势。

来源:CSDN - AI冲击下的网络安全人才生存法则:2026年职业转型与价值重构研究


安全事件

1. Check Point《2026年网络安全报告》:攻击者能力持续升级

报告显示2026年攻击者在技术手段和攻击规模上持续升级,首席信息安全官(CISO)面临在动态威胁环境下维护组织安全的重大压力,报告强调CISO需同时展现运营效率并支撑可量化的业务成果。

来源:企鹅号 - Check Point《2026年网络安全报告》:攻击者升级,CISO如何反制?

2. 英国Zephyr公司遭遇支付劫持诈骗,损失70万英镑

SC Magazine UK 4月13日报道,犯罪分子通过劫持Zephyr公司支付交易,诱使公司向错误账户转账,造成约70万英镑损失。案件与加密货币全球诈骗网络相关联,涉及受害者超2万人。

来源:SC Magazine UK - Zephyr公司支付劫持诈骗事件报道

3. 加州居民就AI记录医患会面事件起诉医疗机构

PogoWasRight.org 4月13日报道,多名加州居民对Sutter Health和MemorialCare医疗机构提起诉讼,指控其使用的AI工具在未经充分同意的情况下录制医生问诊过程,涉嫌侵犯患者隐私权。

来源:PogoWasRight - 加州居民起诉Sutter Health和MemorialCare医疗机构AI录制医患会面


安全科普

上网安全小常识(广西新闻网,4月13日)

  • 防钓鱼攻击:警惕虚假网络和恶意链接,不轻易点击来源不明的URL。

  • 防网络泄密:遵循"涉密信息不上网,上网信息不涉密"原则;涉密设备与互联网物理隔离;不通过个人即时通信工具处理敏感工作。

  • 及时修补漏洞:定期更新系统和软件安全补丁;关闭不必要的端口和远程访问服务;不使用来历不明的破解版软件。

来源:广西新闻网 - 上网不踩雷、隐私不泄露,这些网络安全小常识要知道


近期活动预告

活动时间地点
Infosecurity Europe 2026(欧洲领先网络安全大会)2026年6月2-4日英国伦敦ExCeL展馆

来源:Infosecurity Europe 2026 - 欧洲领先网络安全大会官网

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐