当身份成为攻击面本身:2026,网络安全的重心正从边界与漏洞转向持续验证


title: 当身份成为攻击面本身:2026,网络安全的重心正从边界与漏洞转向持续验证
date: 2026-08-04 10:00:00
categories:

  • 1

tags:

  • 安全
  • 隐私
  • 科技

过去十年,网络安全的叙事主线几乎是固定的:修漏洞、补边界、堆终端、上检测。防火墙、EDR、SIEM、漏洞扫描,构成了大多数企业安全预算的骨架。但到了 2026 年,一个更刺眼的事实正在改写采购清单——真正把公司拖进事故报告、监管问询和客户流失的,往往不是某个 0-day 被优雅利用,而是一个权限过大的账号、一枚被重复使用的令牌、一次被社工拿下的 MFA,或者一段在供应链里静静躺了数月的合法凭据。

换句话说,网络边界还在,漏洞也还在,但攻击面的主战场,已经明显迁到了「身份」。

为什么是身份,而不是又一个安全品类

身份成为核心攻击面,不是厂商营销话术,而是业务数字化之后的结构性结果。

企业应用从机房迁到云,再从单一云扩成多云和 SaaS 拼盘;员工从固定工位变成远程、外包、合作方混编;机器身份从少量服务账号膨胀成 API key、CI token、workload identity、机器人账号和自动化 Agent 的大杂烩。结果是:组织真正要保护的,不再只是「哪些机器在网段里」,而是「谁在什么上下文里,被允许对哪些资源做什么」。

这带来两个直接后果。

第一,传统边界防御的收益递减。VPN 拨进去、办公室 IP 白名单、南北向防火墙,对「合法账号被接管后横向移动」帮助有限。攻击者一旦拿到足够权限的身份,很多防护设备会把他当正常用户放行。

第二,漏洞管理无法单独解释风险。补丁重要,但补丁速度永远追不上暴露面扩张速度;更关键的是,大量高影响事件并不依赖复杂漏洞利用链,而是依赖权限配置错误、过度授权、长期有效密钥和薄弱的会话管理。身份层的失误,往往比内核漏洞更便宜、更可规模化、更难在事后用「我们已打补丁」一句话打发监管与客户。

所以 2026 年的安全讨论,重点不再是「要不要零信任」,而是:零信任从架构口号落地后,预算、组织和产品形态到底怎么变。

从「一次认证」到「持续验证」

旧模型很简单:登录成功,就获得一段时间内的信任。新模型则更接近金融风控:认证只是起点,授权和信任必须随风险信号持续重估。

这听起来像常识,落地却很痛,因为它冲击了三件企业最不愿动的东西:用户体验、遗留系统和权限政治。

用户体验方面,持续验证如果做成频繁弹窗、反复 MFA,业务团队会第一时间反击。于是厂商开始卷无感验证:设备健康状态、地理位置与行为基线、会话风险评分、分步授权、对高风险操作单独 step-up。问题是,无感不等于无成本。行为基线需要数据,数据需要埋点与隐私边界,隐私边界又会反过来限制风控精度。安全、IT 与法务在这里天然打架。

遗留系统方面,很多核心业务仍活在「应用内建用户表 + 本地会话 + 粗粒度角色」的时代。你可以把 IdP、SSO、条件访问做得很漂亮,但一旦流量绕回老系统,策略就断了。于是企业常见的中间态是:新系统走现代身份,老系统靠跳板、堡垒机和人工审批硬撑。这种双轨制会长期存在,也意味着「全面零信任」很少是一次性项目,更像持续迁移。

权限政治方面更隐蔽。最小权限人人赞成,真要收回权限时,业务负责人会问:影响交付谁负责?安全团队若没有业务指标和回滚机制,收权就会变成内部消耗。2026 年做得比较像样的组织,通常不只买了 IGA 或 PAM,而是把权限变更嵌进变更管理:申请、审批、时效、自动回收、异常审计,像管理生产变更一样管理权限变更。

持续验证的本质,不是多买一个产品,而是把「信任」从静态属性改成可观测、可撤销、可解释的运行状态。

攻防经济学已经变了

如果只看技术名词,今年的安全市场仍然热闹:邮箱安全、浏览器隔离、ASP、CNAPP、密钥管理、SASE、隐私计算……但若看攻击者的投入产出,主线其实很清楚。

账号接管、会话劫持、OAuth 授权滥用、供应链里的密钥泄漏、CI/CD 中的过宽 token,正在成为高性价比路径。原因很直接:

  1. 规模化容易。 凭证填充、钓鱼套件、恶意 OAuth 应用、信息窃取木马,都能以较低成本批量运行。
  2. 伪装性强。 用合法身份做合法 API 调用,比扔恶意样本更难被传统检测规则打中。
  3. 爆炸半径大。 一个云管理员、一个代码仓库维护者、一个财务 SaaS 的超级用户,足以打开远超单机失陷的后果。

防守方因此被迫改目标函数。以前 KPI 常是「漏洞闭环率」「告警处理量」「终端覆盖率」;现在越来越多团队开始追问:有多少高权限身份是长期有效的?有多少服务账号无人负责?有多少第三方集成仍持有过度 scope?特权会话是否可录制、可回放、可即时打断?泄漏凭据从公开渠道发现到吊销要多久?

这些指标不如「本月拦截恶意软件 X 次」好看,但对真实风险更相关。安全价值正在从「展示拦截数字」转向「缩短身份失陷后的爆炸窗口」。

也正因如此,身份安全不再只是 IAM 团队的事,而在和云安全、应用安全、开发平台、甚至采购合规重新合并。SaaS 采购时的权限审查、开源依赖的密钥扫描、自动化流水线的 workload identity,全都变成同一张风险图上的节点。

厂商叙事与买家现实之间的缝

市场上当然会把这一切包装成新一代平台战争:统一身份结构、统一策略平面、统一数据湖、AI 辅助研判。平台化有其道理——身份、设备、应用、数据四层策略若继续割裂,运营成本会把安全团队拖垮。但买家侧有几个冷现实,不该被 Demo 盖住。

第一,集成深度决定效果,不决定 PPT。 条件访问策略若拿不到真实设备状态、应用敏感级和数据分类,最后只能做粗粒度开关。很多项目死在连接器、字段映射和历史脏数据上,而不是死在理念错误。

第二,AI 能加速分析,不能替代权限治理。 告警降噪、相似事件归并、调查摘要生成,确实能减轻 SOC 负担;可如果底层仍然是永久管理员、共享账号和从不轮转的密钥,模型不过是把混乱描述得更流畅。2026 年更健康的用法,是把模型放在辅助调查与策略建议层,而不是幻想「智能体自动改完所有权限还不出事」。

第三,隐私与监控的边界会成为采购阻力。 持续验证越强,越依赖用户与实体行为数据。在跨境团队、强劳资约束行业和受严格个保法约束的地区,行为分析方案可能先过不了合规与员工沟通关。安全能力若无法解释「采了什么、留多久、谁能看、如何申诉」,落地会被组织内部否决。

第四,中小企业与大型集团走的不是同一条路。 大企业可以上复杂 IGA、特权会话监控和细分策略;中小团队更可能先做几件很土但有效的事:全面 SSO、强制抗钓鱼 MFA、清理共享账号、给高权限加时效、密钥进托管并轮转、第三方应用授权白名单。安全进步经常来自基础卫生,而不是最新品类。

反方观点:是不是又在制造新焦虑

也有人认为,身份安全被说得过重,本质是咨询和厂商在找下一个预算池。边界防护、漏洞治理、备份恢复仍然决定生死,尤其对制造业、医疗和关键基础设施而言,可用性与工控隔离的优先级并不低于 SaaS 身份。

这个反方有道理。身份中心化不是让防火墙退休,更不是让补丁管理降级。勒索软件 orthognal 的现实是:备份不可用、恢复演练失败、业务连续性纸面化,照样能把公司打穿。把所有预算灌进身份平台,只会造成新的单点迷信。

更稳妥的判断是分层:

  • 身份决定攻击者是否容易「合法进入并扩权」;
  • 漏洞与配置决定进入后是否容易找到高价值路径;
  • 检测响应决定你发现和打断的速度;
  • 备份与恢复决定最坏情况下的存活能力。

2026 年真正的变化,不是后三层消失,而是第一层从「配套模块」升级成「主战场之一」。忽略身份,等于把最便宜的突破口留给对手;只谈身份,则是用新单点替代旧单点。

组织该怎么做,才不算跟风

对大多数公司来说,不必先上一个大而全的「零信任平台」。更有效的是按爆炸半径排序,做可验证的收缩。

先清点高价值身份:云管理员、IdP 管理员、代码仓库 owner、财务与客户数据系统超级用户、CI/CD 发布身份、能触达生产密钥的人工与机器账号。给它们加上负责人、时效、双人控制或强 step-up,并确保可即时吊销。

再砍永久密钥。尽量用短时凭证、workload identity、自动轮转替代长期静态密钥;把「密钥出现在工单、聊天和镜像里」当成事故前兆,而不是小问题。

然后把第三方集成当供应链管理。OAuth 应用、MSP 账号、外包开发权限、市场插件,都要有准入、scope 最小化和定期复审。很多失陷不是从正门爆破,而是从「半年前为了方便开的集成」进来。

最后补齐可观测与演练。身份日志要能回答:谁在何时从何设备获得了何权限、做了何敏感动作、有没有异常扩散。更重要的是演练吊销和恢复:账号被盗后 15 分钟内能做什么,比再买一个仪表盘更有价值。

这些动作并不新,但在 2026 年变得更紧迫,因为自动化和 SaaS 化让错误配置的扩散速度超过了人工巡检速度。

结语:安全正在变成「信任的运行时」

如果用一句话概括眼下的转向:网络安全正在从「守住网络位置」扩展为「治理数字信任的生命周期」。

认证、授权、会话、设备、风险信号、权限回收,这些曾经分散在 IT、安全和开发平台里的片段,正在被重新拼成一条运行时链路。谁能把这条链路做得足够细、足够快、又足够可解释,谁就更可能在账号接管成为常规攻击手段的环境里少挨刀。

这不会让安全变简单。相反,它要求安全团队更懂业务权限、更懂云身份、更懂隐私约束,也更会在体验与风险之间做产品经理式的取舍。边界设备不会消失,漏洞扫描不会过时,但它们不再是故事的全部。

当身份本身成为攻击面,安全竞争的关键指标也就变了:不是你有多少盒子、多少规则,而是你能否持续证明——此刻,这个身份仍然值得被信任;一旦不值得,系统能否马上收回那份信任。

这才是 2026 年网络安全真正开始分化的地方。

本文著作权归作者 [ doudoudoubao ] 享有,未经作者书面授权,禁止转载,封面图片来源于 [ 互联网 ] ,本文仅供个人学习、研究和欣赏使用。如有异议,请联系博主及时处理。

发表留言