2026年9月10日

科技

網安專家復盤:快手風控防線被“擊穿”的兩小時

作為網路安全與風控系統領域的資深從業者,盧聖龍比大多數人更早得知了快手直播事故的發生。 12 月 22 日晚 10 點剛過,網路安全行業的一些內部群聊中開始不斷彈出截圖——快手直播介面中出現了明顯違規...

作為網路安全與風控系統領域的資深從業者,盧聖龍比大多數人更早得知了快手直播事故的發生。

12 月 22 日晚 10 點剛過,網路安全行業的一些內部群聊中開始不斷彈出截圖——快手直播介面中出現了明顯違規的內容。很快,快手自建的“應急響應中心”群裡也出現了類似的反饋。起初,盧聖龍和其他技術專家判斷,可能是某個稽核模組“臨時掛掉了”。但隨著截圖和錄屏不斷湧現,並迅速擴散,他意識到,這並不是一次普通的技術故障。

當晚,大量直播間同時出現涉黃、低俗以及血腥暴力內容,部分直播間的觀看人數接近 10 萬。相關圖片和影片如病毒般在各類社交平臺和私密群組中傳播。平臺先後嘗試限流、封禁等措施,但最終是通過直接下架直播入口,才控制住局面。直播功能大約在凌晨 0 點 45 分左右基本恢復。

整個事件持續了約兩個小時。隨後,快手釋出公告稱,平臺遭到了“黑灰產攻擊”。

盧聖龍從事網路安全工作已有 13 年,目前在一家網路安全公司擔任攻防實驗室負責人。他的工作之一,是作為授權白帽駭客,在合規前提下對機構和企業的安全體系進行測試。

在他看來,事後行業內部的討論焦點,並不在於攻擊本身,而在於快手的風控系統為何會被“擊穿”,以及在這段長達兩個小時的異常視窗期內,平臺為何未能迅速切換至應急狀態。

“這個問題可能源於演算法失效,也可能發生在風控演算法的灰度更新過程中,或者是企業用於故障隔離和快速恢復的內部高可用架構存在缺陷。從發生到完全處置,快手用了將近兩小時,這個速度偏慢,說明他們在應急流程、故障感知以及切換機制上可能存在短板。”盧聖龍表示。

在他看來,這次風波就像一面鏡子,折射出平臺業務增長與安全投入之間長期博弈的現實,也暴露了整個網際網路行業在高速發展過程中積累下來的安全隱患。

“從事發到完全處置花了兩小時,時間太長了,肯定是有問題的。”

鏡相工作室: 你最初是如何得知“快手直播事故”的?

盧聖龍: 我是在幾個網路安全論壇相關的群裡看到的。快手自己也建有一個“應急響應中心”群,用於與外部安全研究人員溝通漏洞資訊。

當晚大概 10 點左右,群裡開始有人說快手的稽核和風控平臺好像出了問題。一開始大家並沒有往“攻擊”方向去想,都認為是內部系統故障。

鏡相工作室: 所以一開始你並不認為是駭客攻擊?

盧聖龍: 是的。典型的駭客攻擊通常以拒絕服務為主,比如 DDoS,通過大規模流量淹沒伺服器或周邊基礎設施,或者是隱蔽入侵和控制。

像 DDoS 這類攻擊,一般能看到明顯的流量異常,平臺也會明確說明攻擊型別。這種攻擊的目的通常是讓服務癱瘓,而不是精準繞過風控稽核,大規模開啟非法直播。

因此,業內更傾向於認為,是風控系統本身出了問題——可能是演算法失效、灰度更新出錯,或者臨時性 bug。再加上晚上 10 點是直播高峰期,系統負載大,往往也是最脆弱的時候。

鏡相工作室: 你如何評價快手當時的處置過程?

盧聖龍: 從事發到完全處置用了兩個小時,這個時間明顯過長,至少說明內部的高可用架構和應急響應機制存在問題。

對於快手這樣體量的平臺來說,核心風控系統一旦失效,理論上應該在秒級觸發監控和告警。理想的應急鏈路應當是:風控失效 → 秒級告警 → 業務自動切換至人工稽核佇列或嚴格限流模式 → 安全和運維團隊緊急處置 → 系統恢復。

從結果反推,長達兩個小時的處置時長,說明要麼問題沒有被及時發現,要麼告警沒有被響應,要麼應急切換機制並未真正生效。

正常情況下,如果風控系統宕機,業務側仍可啟動人工稽核,對不合規直播申請進行攔截。但從結果來看,本應發揮作用的人工稽核並沒有達到預期效果。這也可能與系統架構有關:當業務連續性優先順序高於安全時,為了不中斷服務,在風控失效的情況下,業務系統可能會預設放行內容。

這次事件影響極大,傳播速度也非常快。但截至目前,真正的原因尚無定論,外界的各種分析仍偏向推測。

快手很可能會在不久後釋出更為詳細的報告。此類涉及公共內容安全的事件,監管部門通常會要求企業提交詳盡說明,公眾也有權瞭解真相。目前可能仍處在內部調查與溝通階段。

鏡相工作室: 在類似事件中,平臺可能需要承擔哪些責任?

盧聖龍: 如果最終被認定為網路安全事件,平臺可能會因違反《網路安全法》《資料安全法》而面臨處罰,包括罰款、業務整改,甚至暫停服務。如果涉及使用者資料洩露,還可能觸及《個人資訊保護法》。此外,如果內容安全主體責任履行不到位,平臺也可能被監管部門約談並要求整改。

黑灰產攻擊不一定是“盜號”,更多是“用號”

鏡相工作室: 有媒體報道稱,當晚有上萬個賬號參與違規直播。根據目前資訊,能否判斷這些賬號的來源?

盧聖龍: 目前沒有證據顯示這些賬號來自普通使用者被盜。更可能的情況是,它們屬於黑灰產手中的“庫存號”。如果黑灰產攻擊的是風控平臺,其實並不需要外界想像的那種“千萬級”規模,關鍵在於攻擊點是否足夠精準。

鏡相工作室: 也就是說,更可能是“用號”,而不是“盜號”?

盧聖龍: 沒錯。很多平臺都存在大量被批次註冊或收購的賬號,它們平時處於靜默狀態,一旦風控出現漏洞,就會被集中啟用。

鏡相工作室: 與以往網際網路大廠的資料洩露事件相比,這次事故有什麼不同?

盧聖龍: 可以從兩個方面來看。

第一,如果按照快手的說法,是風控或業務系統遭到攻擊,那麼本質上與我們日常處理的案例並無太大差異。所使用的技術手段在安全圈內並不算“新”,但攻擊者將這些手段組合起來,針對直播平臺的特定業務邏輯(如高併發稽核)進行精準打擊,最終造成了巨大的破壞。

第二,攻擊之後黑產的行為,比如大量涉黃直播出現,與單純的資料洩露事件有明顯區別。

通常的資料洩露,攻擊者目的較為清晰,可能是竊取資訊、商業機密、挖礦、勒索或資料倒賣。而從目前情況看,快手此次攻擊者的目的更可能是大規模開播,在直播中引流、掛連結,利用系統漏洞牟利,甚至實施詐騙。

鏡相工作室: 快手稱此次事故為黑灰產攻擊,這一產業鏈是如何運作的?

盧聖龍: 黑灰產已經形成了分工清晰、聯絡緊密的上中下游體系。

上游是工具開發者、驗證碼平臺和資料販子,提供可繞過風控的自動化指令碼。
中游是“號販子”,負責收購、註冊、養護大量平臺賬號,並根據粉絲數、活躍度進行分級定價,類似一個“賬號期貨市場”,向攻擊方提供大量實名或非實名賬號。
下游則是具體執行者,他們租用或購買工具和賬號,在風控失效的視窗期內集中開播,目的是引流、詐騙或惡意推廣。

這種攻擊的成本並不一定很高,但回報可能非常可觀。通過群控系統和廉價的“殭屍號”,即便大多數賬號被封,只要有極少量存活併成功引流,收益就足以覆蓋成本。

鏡相工作室: 隨著技術演進,黑灰產攻擊出現了哪些變化?

盧聖龍: 一方面,作惡門檻在持續降低。有些黑產團隊已經開始利用 AI 進行資料關聯和分析,比如自動打標籤、生成詐騙指令碼。如果他們掌握了你的面部資訊,再結合足夠多的其他資料,就可能生成高度逼真的影片或音訊詐騙內容。

另一方面,危害範圍和影響程度在放大。通過直播,短時間內就能影響上千甚至上萬人。

本質上,攻防對抗是一場成本博弈。攻擊方可以投入大量資源,購買海量賬號、驗證碼服務,批次註冊虛假身份;而防守方的資源是有限的。當黑產的投入遠高於企業的安全防護能力時,系統就有被攻破的風險。

安全不應被視為“可以妥協的成本”

鏡相工作室: 從行業角度看,這起事件帶來了哪些反思?

盧聖龍: 對企業來說,這類風險是共性的。快手的問題並非個例,而是反映了一個長期存在的現實:安全被視為成本中心,而非利潤中心。在財務報表上,安全投入是純支出,既不直接拉新,也不提升活躍度或營收。因此,在資源分配、技術立項和話語權上,安全部門往往處於弱勢。

在實際操作中,很多安全團隊人手緊張,需要同時覆蓋多個安全領域,很難做到深入、系統。

在業務壓力下,安全常被當作“可以暫時讓步”的部分。許多公司的安全建設是“合規驅動”和“事件驅動”的:不出事,預算緊張、優先順序靠後;出了事,才短暫加碼投入。這種迴圈導致安全體系缺乏前瞻性和長期規劃。

鏡相工作室: 企業在安全方面的合理投入比例應當是多少?

盧聖龍: 很難給出一個統一數字,應與業務規模和風險等級相匹配。但目前很多國內企業在 IT 投入中,安全所佔比例仍明顯偏低。安全不是“一次性投入”,而是需要持續運營和迭代的系統工程。

現在的技術條件下,可以通過智慧風控和使用者分層策略,在不影響大多數使用者體驗的前提下,對高風險行為進行精準管控。同時,應急處置機制必須足夠健全。

鏡相工作室: 有觀點認為,此次事件的核心在於“攻擊自動化”與“防禦人工化”之間的不對稱。你認為,構建 AI 自動化防禦體系,最關鍵的是讓 AI 識別哪些隱蔽的新型攻擊?

盧聖龍: 不同場景需要不同模型。風控稽核主要是內容安全模型,而內容安全對抗中,攻擊者往往會在違規圖片中加入人眼難以察覺的微小擾動,也就是噪聲,從而誤導傳統深度學習模型。

而針對傳統網路安全攻擊,更應從攻擊行為本身入手,構建自動化的告警、研判和處置體系,讓系統能夠更快地發現、判斷並響應風險。

鏡相工作室: 面對 AI 被黑灰產廣泛利用,你怎麼看?

盧聖龍: 攻擊門檻在下降,但防守技術同樣在進步。AI 既可以被用於攻擊,也可以用於風控模型訓練和異常識別。真正的差距不在技術本身,而在資源投入和優先順序選擇——攻擊方可以集中力量打一個點,而防守方必須守住整個面。長期來看,關鍵還是企業是否願意持續投入安全體系建設。

鏡相工作室: 你認為這次事件會對行業產生哪些影響?

盧聖龍: 影響非常大。隨著《網路安全法》《資料安全法》《個人資訊保護法》以及相關內容管理規定不斷壓實平臺主體責任,監管部門可能會加強對企業安全履職情況的檢查,平臺自身也會更加重視風控系統的冗餘設計和高可用能力。

就我個人而言,目前最關注兩點:一是此次事故的最終原因能否透明公開,二是平臺是否會從根本上重新平衡業務與安全的權重。如果只是做技術修補,而機制不變,類似問題未來仍有可能再次發生。

接著讀

“股王”全場領跌,重挫 2 令吉!

(吉隆坡25日訊)大馬股市今日表現偏軟,富時綜指收跌7.04點或0.43%,報1611.74點。其中,“股王”雀巢(NESTLE,4707,主機板消費股)成為全場跌幅最大的個股。 綜指今早以1619.5...

289 天前

昆凌結婚10年坦言曾“快撐不住”,首度吐露真實心聲

(臺北14日訊)華語樂壇天王周杰倫的妻子昆凌近日接下保健飲品代言。結婚邁入第十年、身為三名孩子的母親,昆凌坦言,如今的自己早已不只是外界眼中被呵護的小公主,而是在家庭與事業之間,以溫柔卻堅定的力量,扛...

239 天前

淘寶閃購正在打一場不能輸的戰役

2026 年開年,阿里巴巴把即時零售的態度徹底攤牌:淘寶閃購要在 2026 年全力衝份額,目標直指“絕對第一”。集團 CEO 吳泳銘與淘天 CEO 蔣凡親自定調,意味著阿里從“參與競爭”升級為“必須贏...

231 天前

零跑首款 MPV D99 內飾曝光,延續 D19 科技豪華風

零跑首款 MPV 車型 D99 內飾諜照曝光,新車延續了 D19 的科技豪華設計風格。前排配備懸浮式中控屏、液晶儀表、懷擋、三輻式方向盤和電子門把手,後排預計搭載 零重力座椅,為...

212 天前