title: 当账号比漏洞更值钱:2026,网络安全竞争正从“修补丁”转向“身份与会话控制”
date: 2026-08-14 10:00:00
categories:
- 1
tags:
- 安全
- 隐私
- 科技
过去十年,企业安全预算的主叙事是“补漏洞、防入侵、守边界”。防火墙、EDR、漏洞扫描、渗透测试,构成了一套熟悉的工业流程:找到洞、打上补丁、把攻击者拦在门外。
到 2026 年,这条主线并没有消失,但权重正在被另一条线压过去——身份与会话。越来越多的真实损失,不再来自某个“零日”被成功利用,而来自合法凭证被盗用、会话被劫持、权限被横向挪移。攻击者不再非要“破门而入”,他们更愿意拿着钥匙走进去。
这不是口号切换,而是攻击面结构变了。
一、漏洞还在,但账号更便宜、更可规模化
传统漏洞利用往往有门槛:要适配版本、绕过缓解、稳定利用链,还要在补丁窗口内抢时间。身份攻击则更像供应链生意:
- 钓鱼与社工可批量复制;
- 信息窃取木马(infostealer)把浏览器 Cookie、密码管理器导出物、会话令牌做成可交易商品;
- 初始访问经纪(initial access broker)把“已经登录过的环境”打包转售;
- 合法远程工具、云控制台、SaaS 管理后台一旦被接管,后续动作看起来很像正常运维。
结果是:对很多中型组织来说,被盗的有效会话比“某个冷门 CVE 的稳定 exploit”更容易买到,也更容易变现。安全团队如果仍把 KPI 主要押在“高危漏洞关闭率”,会系统性低估真正造成业务中断和资金损失的路径。
这不是说补丁不重要。补丁仍然是底线。只是底线之上,竞争焦点已经偏移。
二、边界消融之后,身份变成事实上的控制面
远程办公、SaaS 化、API 互联、承包商接入、多云控制台,把“内网”拆成了一堆短暂的信任关系。旧模型默认:
人在公司网络里 = 相对可信
新现实更接近:
每次访问都是一次需要被证明、被限制、可被撤销的授权
于是零信任从概念变成成本项:不是再买一套“零信任盒子”,而是把策略下沉到——
- 谁在访问(人、服务账号、机器身份)
- 从哪访问(设备健康、地理位置、异常路径)
- 以什么权限访问(最小权限、即时提权)
- 会话是否仍有效(令牌寿命、绑定、可吊销性)
- 行为是否偏离基线(异常下载、异常管理操作、异常横向)
这里真正难的不是画架构图,而是运营:身份目录是否干净、权限是否堆积、离职与项目结束后的回收是否及时、服务账号有没有人认领、长期有效的 API key 是否到处飞。
很多公司“上了 SSO”,却没有治理身份生命周期;“开了 MFA”,却允许会话在高风险设备上长期存活;“做了权限评审”,却每年点一次确认按钮。形式到位,控制失效。
三、会话,才是 2026 年最被低估的资产
密码被偷很糟糕;已通过认证的会话被偷往往更糟糕。
原因很直接:
- 会话令牌常常绕过二次验证的“登录关口”;
- 浏览器同步、桌面客户端、移动端长连接会放大令牌暴露面;
- 云控制台、代码仓库、邮箱、支付后台一旦会话失守,攻击路径极短;
- 受害者侧日志里,它经常呈现为“正常用户在正常时间做了不正常的事”,发现滞后。
所以,安全能力正在从“防登录失败”扩展到“管登录成功之后”。更具体地说:
- 缩短高权限会话寿命;
- 对敏感操作强制 step-up 验证;
- 设备绑定与异常环境重认证;
- 会话吊销要快,而且要能穿透多端与下游依赖;
- 把“令牌泄露”当成和“密码泄露”同级事件来响应。
如果一个组织能在分钟级吊销关键账号在所有 SaaS 上的有效会话,它的抗冒充能力会显著高于只会重置密码、却让旧 Cookie 继续干活的组织。
四、AI 会加速攻击,但主矛盾仍是权限与可观测
当然会有人把锅甩给 AI:更逼真的钓鱼文案、更便宜的语音克隆、更快的恶意代码变体。这些都真实存在,也会抬高社工与混淆的效率。
但即便没有生成式 AI,身份攻击已经足够产业化。AI 更像催化剂,不是根因。根因仍是:
- 权限过度授予;
- 身份碎片化(人、机、服务、第三方)缺乏统一治理;
- 成功登录后的行为可观测不足;
- 业务为了便利默认“记住我”“长期 token”“共享账号”。
反过来,防守侧用模型做异常检测、告警降噪、权限推荐,也有价值;可如果底层身份数据脏、权限图不清、日志不全,模型只能在噪声上跳舞。先把身份与权限做成可计算对象,再谈智能分析,顺序不能反。
五、厂商叙事与买方现实之间的裂缝
安全市场很会制造下一词:SASE、SSE、ITDR、ISPM、会话安全、机器身份……名词迭代快,不代表问题被解决。
买方该警惕三种偏差:
- 把产品目录当成熟度。 买了身份威胁检测,不等于权限回收流程跑得通。
- 把合规清单当风险下降。 过了审计,不代表高权限会话不会被转卖。
- 把边界设备投入与身份投入对立。 漏洞利用仍在,勒索与供应链攻击也没消失;该补的洞还得补。变化是预算与组织注意力需要重新配比,而不是彻底换信仰。
一个更务实的判断标准是:出事时,你能不能回答——
- 这个账号本不该有什么权限?
- 它现在在哪些系统拥有有效会话?
- 这些会话能否立即失效?
- 相关服务账号与 API 密钥是否一并失控?
- 业务侧是否知道“恢复访问”和“恢复信任”不是一回事?
答不清,说明身份控制面还没真正建立。
六、组织层面:安全从“项目”回到“运营”
身份与会话治理几乎无法靠一次大项目闭环。它更像财务对账:持续、琐碎、有责任人。
值得优先推进的,通常不是最新名词,而是几件不性感但高杠杆的事:
- 清理权限债务:共享账号、永久管理员、项目临时权限长期化;
- 收紧高价值资产路径:邮箱、代码仓、云控制台、财务与客户数据系统;
- 缩短默认可信时间:尤其是管理员与生产变更相关会话;
- 把第三方与自动化身份纳入同一套治理:外包、CI/CD、RPA、集成账号往往是盲区;
- 演练“账号失陷”而不仅是“主机失陷”:吊销、轮换、通知、业务降级路径都要练。
技术选型很重要,但组织接口更重要:IAM、安全、IT、业务应用 owner 之间如果继续甩锅,再先进的策略引擎也只是空转。
七、反方意见:会不会过度安全、拖垮体验?
会。而且已经在发生。
过多弹窗、过短会话、过严设备策略,会逼用户找旁路:个人微信传文件、影子 IT、共享验证码、把令牌写进脚本。安全如果制造摩擦却不提供更顺的正路,最终制造的是更大的失控。
所以成熟做法不是“处处刁难”,而是按风险分级:
- 读公开文档与改生产权限,不应同一套体验;
- 常用低风险操作保持顺滑;
- 高风险操作集中加强验证与审批;
- 用设备可信与行为上下文减少无意义挑战,而不是对所有人一刀切。
体验与安全的对立,常常是策略颗粒度太粗造成的。颗粒度上得去,冲突会下降;上不去,就只会在“全放开”和“全锁死”之间横跳。
八、结论:2026 年的安全竞争力,看你能不能治理“合法访问”
网络安全的主战场,正在从“阻止非法进入”扩展到“约束合法身份的权力边界”。
漏洞还要修,补丁还要打,终端还要守。但决定损失大小的,越来越经常是:
攻击者一旦获得一个有效身份,他能走多远、待多久、带走什么、你多快发现并切断。
当账号和会话比单点漏洞更值钱,企业安全的核心能力就不再只是扫描器有多全,而是身份是否干净、权限是否最小、会话是否可控、异常是否可见。
一句话:
2026 年,网络安全竞争正从“把坏人挡在门外”,转向“即使他拿着看似合法的钥匙,也走不远、待不久、偷不快”。