高危漏洞
新型恶意软件与攻击手法
重大事故与数据泄露
防御建议
传统基于静态特征的杀毒软件几乎失效
核心检测手段(关注异常行为而非文件签名)
关键防御策略(堵住旧漏洞与默认配置缺口)
彻底消除默认凭证:强制修改
Langflow 安全加固清单
Nacos 安全加固清单
MinIO 安全加固清单
通用基础设施防御(跨组件)
AI 基础设施安全加固运维检查表
一、Langflow 安全加固
# | 检查项 | 状态 | 备注 |
|---|---|---|---|
1 | [P0] 升级 Langflow 至 ≥ 1.9.0(或最新稳定版) | ☐ 已完成 | 修复 CVE-2025-3248、CVE-2026-33017 |
2 | [P0] 停止公网暴露 7860 端口,仅限内网/VPN/Nginx 代理访问 | ☐ 已完成 | 检查安全组入站规则 |
3 | [P0] 设置 | ☐ 已完成 | 禁用匿名访问 |
4 | 配置强 | ☐ 已完成 | 用于会话加密 |
5 | 清理所有 Flow 中的硬编码 API Key/数据库密码,改为环境变量或 Vault 注入 | ☐ 已完成 | 重点检查 Python 节点 |
6 | 非必要关闭“公共流程(Public Flows)”功能 | ☐ 已完成 | 生产环境启用只读模式 |
二、Nacos 安全加固
# | 检查项 | 状态 | 备注 |
|---|---|---|---|
7 | [P0] 开启鉴权: | ☐ 已完成 | 未开启 = 裸奔 |
8 | [P0] 替换默认 JWT 密钥:修改 | ☐ 已完成 | 杜绝官方默认值 |
9 | [P0] 替换默认 | ☐ 已完成 | 防止身份伪造 |
10 | [P0] 修改默认账号 | ☐ 已完成 | 或禁用该账号 |
11 | 创建业务专用只读账号,按命名空间分配最小 RBAC 权限 | ☐ 已完成 | 禁止应用直连 admin |
12 | 8848/9848 端口仅允许内网微服务集群访问,禁止公网暴露 | ☐ 已完成 | 检查安全组/防火墙 |
13 | 配置 HTTPS/TLS 传输加密 | ☐ 已完成 | 建议 TLS 1.2+ |
14 | 升级 Nacos 至 ≥ 2.4.2(或最新版) | ☐ 已完成 | 修复历史漏洞 |
15 | 配置 MySQL 连接 SSL( | ☐ 已完成 | 防止配置快照劫持 |
三、MinIO 安全加固
# | 检查项 | 状态 | 备注 |
|---|---|---|---|
16 | [P0] 修改默认 Root 凭证 | ☐ 已完成 | 首次部署即设置 |
17 | [P0] 所有 Bucket 默认设为 | ☐ 已完成 | 使用 |
18 | 创建业务专用账号,按 Bucket 和操作(ReadOnly/ReadWrite)分配最小权限 | ☐ 已完成 | 禁止应用使用 Root 凭证 |
19 | 启用 API 端口(9000)和控制台端口(9001)的 TLS 1.2+/HTTPS | ☐ 已完成 | 证书文件权限设为 600 |
20 | 对接 Vault/KES 启用 SSE-KMS 对象级静态加密 | ☐ 已完成 | 或配置 SSE-S3 主密钥 |
21 | 核心 Bucket 开启 Versioning(版本控制)与 Object Lock(对象锁定/WORM) | ☐ 已完成 | 防勒索删除/覆写 |
22 | 使用专用低权系统用户(如 | ☐ 已完成 | 禁止 root 启动 |
23 | 监听地址绑定内网 IP,防火墙仅放行可信网段 | ☐ 已完成 | 检查 |
24 | 配置跨站点异步复制作为灾备 | ☐ 已完成 | 可选,推荐生产环境 |
四、通用基础设施防御
# | 检查项 | 状态 | 备注 |
|---|---|---|---|
25 | [P0] 实施网络微隔离:Langflow→MinIO→Nacos→MySQL 之间仅开放必要端口 | ☐ 已完成 | 拒绝全通策略 |
26 | [P0] 清理所有明文密码:扫描 | ☐ 已完成 | 替换为 Vault/KMS 引用 |
27 | 建立密钥/凭证定期轮换机制(建议每 90 天) | ☐ 已完成 | 纳入运维日历 |
28 | 排查各组件是否存在异常用户/后门账号 | ☐ 已完成 | 重点检查 Nacos 用户列表 |
29 | 限制服务器出站流量,仅放行必要域名/IP | ☐ 已完成 | 阻断 C2 通信与自举更新 |
30 | 开启各组件访问日志与操作审计,集中采集至 SIEM | ☐ 已完成 | 关注异常重试/枚举行为 |
31 | 配置异常行为告警:高频失败重试、批量枚举 Bucket、数据库 AES_ENCRYPT 操作 | ☐ 已完成 | 阈值可根据基线调整 |
32 | 执行 3-2-1 离线不可变备份策略(数据库+配置文件) | ☐ 已完成 | 确保物理隔离可恢复 |
五、最终验收
# | 检查项 | 状态 | 备注 |
|---|---|---|---|
33 | 全量项目逐条确认,无遗漏项 | ☐ 已完成 | |
34 | 加固后进行一次模拟攻击验证(红队测试或漏洞扫描) | ☐ 已完成 | |
35 | 结果录入内部工单系统归档 | ☐ 已完成 |
夜雨聆风