<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>云安全 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%e4%ba%91%e5%ae%89%e5%85%a8/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Mon, 31 Aug 2026 22:54:13 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>2026云安全11大威胁：身份与AI登顶</title>
		<link>https://mylogs.cn/2026%e4%ba%91%e5%ae%89%e5%85%a811%e5%a4%a7%e5%a8%81%e8%83%81%ef%bc%9a%e8%ba%ab%e4%bb%bd%e4%b8%8eai%e7%99%bb%e9%a1%b6/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Mon, 31 Aug 2026 22:54:13 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI安全]]></category>
		<category><![CDATA[API安全]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[云安全]]></category>
		<category><![CDATA[第三方风险]]></category>
		<category><![CDATA[身份与访问管理]]></category>
		<guid isPermaLink="false">https://mylogs.cn/2026%e4%ba%91%e5%ae%89%e5%85%a811%e5%a4%a7%e5%a8%81%e8%83%81%ef%bc%9a%e8%ba%ab%e4%bb%bd%e4%b8%8eai%e7%99%bb%e9%a1%b6/</guid>

					<description><![CDATA[云安全联盟（CSA）近日发布《2026 年云计算主要威胁调查报告》。这份基于全球 507 位安全从业者调研的年 [&#8230;]]]></description>
										<content:encoded><![CDATA[<p class="wp-block-paragraph">云安全联盟（CSA）近日发布《2026 年云计算主要威胁调查报告》。这份基于全球 507 位安全从业者调研的年度报告显示，云安全的关注重心已明显转移：身份、人工智能、第三方资源与接口 API 取代了传统的基础设施类风险，成为当下最突出的威胁来源。其中，身份与访问管理不足时隔两年重回榜首，而 AI 增强型攻击与 AI 系统遭入侵两类风险首次进入榜单。</p>

<figure data-wp-context="{&quot;imageId&quot;:&quot;6a9610bdc154b&quot;}" data-wp-interactive="core/image" data-wp-key="6a9610bdc154b" class="wp-block-image size-large wp-lightbox-container"><img fetchpriority="high" decoding="async" width="600" height="777" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/09/e84123ab16a84a5cfd168fc34a5c1adb_header.webp" alt="2026 年云计算主要威胁报告封面" class="wp-image-5775" srcset="https://mylogs.cn/wp-content/uploads/2026/09/e84123ab16a84a5cfd168fc34a5c1adb_header.webp 600w, https://mylogs.cn/wp-content/uploads/2026/09/e84123ab16a84a5cfd168fc34a5c1adb_header-232x300.webp 232w" sizes="(max-width: 600px) 100vw, 600px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption>图片来源：云安全联盟（CSA）</figcaption></figure>

<h2 class="wp-block-heading">身份管理重回榜首，AI 两席首入榜</h2>

<p class="wp-block-paragraph">CSA 的&#8221;云计算主要威胁&#8221;系列报告意在为组织提供一份与时俱进、由专家共识形成的云安全风险视图，供其在制定云采纳战略时做风险管理决策。2026 年版对 23 项云安全问题打分后排出前 11 位，分数分布非常紧凑——最高 7.95 分，最低 7.45 分，说明安全从业者的共识高度集中。</p>

<p class="wp-block-paragraph">相比 2024 年版，最大的变化有两点：一是身份与访问管理（IAM）从当时的第 2 位升至第 1 位，把连续领跑的&#8221;配置错误与变更管控不足&#8221;挤到了第 5 位；二是两个与 AI 直接相关的新条目首次上榜——AI 增强型攻击位列第 2，AI 系统遭入侵位列第 6。报告主要作者、CSA 威胁工作组主席 Vic Hargrave 表示：&#8221;AI 不是一种正在浮现的云安全关切，它已经在改变攻击是如何实施的，以及组织需要保护什么。&#8221;</p>

<h2 class="wp-block-heading">11 项威胁全榜单（2026 vs 2024）</h2>

<p class="wp-block-paragraph">按 2026 年得分从高到低，十一项威胁依次为：</p>

<p class="wp-block-paragraph">1. 身份与访问管理不足（7.95，较 2024 年第 2 上升）</p>

<p class="wp-block-paragraph">2. AI 增强型攻击（7.91，新上榜）</p>

<p class="wp-block-paragraph">3. 不安全的第三方资源（7.85，较 2024 年第 5 上升）</p>

<p class="wp-block-paragraph">4. 不安全的接口与 API（7.83，较 2024 年第 3 下降）</p>

<p class="wp-block-paragraph">5. 配置错误与变更管控不足（较 2024 年第 1 下降）</p>

<p class="wp-block-paragraph">6. AI 系统遭入侵（新上榜）</p>

<p class="wp-block-paragraph">7. 高级持续性威胁 APT（较 2024 年第 11 上升）</p>

<p class="wp-block-paragraph">8. 缺乏云安全战略与治理（较 2024 年第 4 下降）</p>

<p class="wp-block-paragraph">9. 不安全的软件开发（较 2024 年第 6 下降）</p>

<p class="wp-block-paragraph">10. 云数据意外泄露（较 2024 年第 7 下降）</p>

<p class="wp-block-paragraph">11. 系统漏洞（较 2024 年第 8 下降）</p>

<p class="wp-block-paragraph">拒绝服务攻击、共享技术漏洞、云服务商数据丢失、未认证资源共享、云可见性不足等曾受关注的问题，今年都已跌出前 11。另一名主要作者、威胁工作组主席 Michael Roza 指出：&#8221;最容易受到下一代云威胁冲击的组织，未必是边界防护薄弱的那类，而是治理、可见性与变更管理跟不上环境复杂度的那些。&#8221;</p>

<h2 class="wp-block-heading">AI 如何变成攻击者的武器</h2>

<p class="wp-block-paragraph">&#8220;AI 增强型攻击&#8221;指攻击者利用 AI 来优化或自动化攻击的全过程，覆盖钓鱼、侦察、恶意软件开发、社会工程、漏洞发现与攻击自动化。报告指出，AI 既降低了发起高级攻击的门槛，也让攻击行为更难与正常活动区分。一个直观的变化是：漏洞发现的速度已经提升到机器级别，而人工修复的节奏始终跟不上，攻击者得以在更短时间内找到并利用新的弱点。这意味着过去依赖人工分析、响应偏慢的防护体系将面临更大压力。</p>

<p class="wp-block-paragraph">&#8220;AI 系统遭入侵&#8221;则从另一面切入：当 AI 模型、数据、智能体、工具与流水线本身成为可被攻陷、操控或滥用的资产，组织需要保护的边界随之扩大。两类风险一攻一守，共同说明 AI 已是云环境中既要用、也要防的对象。</p>

<h2 class="wp-block-heading">非人类身份正在失控</h2>

<p class="wp-block-paragraph">身份管理重回榜首的关键，在于&#8221;身份&#8221;的外延已经改变。今天的云身份不再只是员工账号，还涵盖服务账号、API 密钥、自动化机器人与 AI 智能体这类非人类身份。报告提醒，非人类身份的数量已经远超人类用户，却往往缺乏统一的生命周期管理；为保障自动化任务正常运行，这类身份又常被授予过多权限。攻击者的目标也从窃取密码，转向窃取有效会话令牌、劫持权限过高的自动化身份，或利用认证流程中的漏洞。</p>

<p class="wp-block-paragraph">对此，报告建议云身份治理不能只停留在&#8221;确认这是谁&#8221;，还要明确它代表谁授权、能执行哪些操作、权限有效期多久；无论人类还是非人类身份，都应遵循最小权限、持续验证并定期审查，对 AI 智能体还需补充生命周期管理、凭证轮换与持续授权验证。</p>

<h2 class="wp-block-heading">第三方与 API 风险上升</h2>

<p class="wp-block-paragraph">&#8220;不安全的第三方资源&#8221;从 2024 年的第 5 升至第 3，范围被放宽到 SaaS 依赖、软件包、托管 API、CI/CD 流水线、容器镜像、AI 模型与 AI 生成组件。一个被攻陷的供应商、传递性依赖、构建步骤或维护者账号，可能影响多家下游组织，因此报告呼吁建立资产清单、来源核查、软件供应链风险管理并持续审查外部依赖。</p>

<p class="wp-block-paragraph">接口与 API 仍排第 4。云原生架构、微服务与集成的扩张让 API 数量与复杂度同步上升，鉴权失效、权限过大、治理不善的 API 密钥与令牌、影子 API 以及监测不足成为反复出现的风险，而 AI 智能体与模型上下文协议（MCP）集成又会把这些弱点延伸到自动化工作流中。</p>

<h2 class="wp-block-heading">给云安全团队的参考</h2>

<p class="wp-block-paragraph">报告将每一项威胁都对照了 CSA《安全指南 v5》与《AI 云控制矩阵 v1.1》的相关控制项，给出技术影响、业务影响、真实案例与缓解建议，目标读者包括合规、风险、技术与信息安全人员以及企业管理层。对正在加速采用云与 AI 的团队而言，今年的结论很清晰：复杂度正在超过治理能力，补齐身份（尤其是非人类身份）治理、第三方供应链可视性与变更管控，比单纯加固边界更能应对下一代云威胁。</p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
