標題之外:為什麼 VPN 架構正在崩潰
漏洞揭露的可預測循環
報導這些個別漏洞本身並沒有錯,但它掩蓋了整體的現實。最近,我們看到 Cisco 正努力應對其 SSL VPN 中的記憶體耗盡漏洞,Check Point 拼命修補被 Qilin 勒索軟體附屬組織利用的 IKEv1 驗證繞過漏洞,Palo Alto 處理偽造的登入權杖 (tokens),以及微軟 (Microsoft) 爭相修復在野外崩潰的 Windows VPN 服務。 我們將每個事件都視為孤立的火災。然而,潛在的數據卻指出了一個危險得多的真相:問題在於 VPN 技術的基本設計,而且它正在全面迅速惡化,無論硬體上印的是哪家供應商的標誌。不可否認的統計數據:漏洞利用超越憑證竊取
思考一下最近網路安全報告中強調的驚人轉變。Verizon 具里程碑意義的 2026 年資料外洩調查報告 (DBIR) 揭示了一個分水嶺時刻:在其 19 年的歷史中,軟體漏洞利用首次超越遭竊憑證,成為初始存取 (initial access) 的主要媒介(31% 對 13%)。 這並非憑空發生。2025 年的 DBIR 先前就指出,涉及邊緣裝置和 VPN 設備且由漏洞利用驅動的外洩事件,從 3% 飆升至 22%——短短一年內成長了近八倍。Mandiant 的 M-Trends 2026 報告借鑒了超過 450,000 小時的事件回應資料,得出了完全相同的結論:漏洞利用佔初始存取的 32%,而 VPN 設備穩居目標清單的榜首。在勒索軟體方面,現實更加嚴峻。Coalition 的 2025 年網路理賠報告指出,在已知入侵點的情況下,受駭的 VPN 導致了高達 73% 的勒索軟體入侵——幾乎是 2023 年報告的 38% 的兩倍。這不是某家供應商流年不利的個案。Fortinet、Ivanti、Cisco、Palo Alto 和 Check Point 等業界巨頭最近都遭受了嚴重的、遠端的、未經授權的漏洞利用。共同的弱點就是架構本身。
「加速修補」的謬誤
為什麼依賴快速修補節奏是一種必敗的策略?看看時間表。Mandiant 報告指出 2025 年的平均漏洞利用時間為「負七天」。用白話來說:駭客在公眾——通常也包含供應商——知道漏洞存在的整整一週前,就已經在積極將漏洞武器化了。CrowdStrike 證實了這一點,指出 42% 被利用的漏洞在公開揭露前就已遭到攻擊。 相反地,2026 年 DBIR 強調,在 CISA 已知被利用漏洞目錄中的嚴重漏洞,於 2025 年僅有 26% 被成功修復。漏洞利用正在加速,而修復工作卻停滯不前。當對手甚至在 CVE 被分配到編號之前就已滲透進您的網路時,您根本無法透過更快的修補來勝過他們。VPN 設計中的致命缺陷
在最近每個 CVE 的核心——無論是 cookie 偽造還是驗證繞過——都存在著一個致命的設計選擇。VPN 本質上依賴一個 面向網際網路的監聽器 (internet-facing listener),該監聽器必須在對使用者一無所知的情況下對其進行驗證。這個暴露的前門充當了一個巨大、顯眼的攻擊表面。 如果前門可以被欺騙或粉碎,那麼您的加密有多強大都無濟於事。此外,VPN 的明確設計是:一旦這扇門打開,就會授予廣泛的橫向網路存取權限。這些 CVE 真正的危險不僅僅是最初的漏洞;而是攻擊者在網路內部獲得了不受限制的自由,以與合法遠端員工相同的橫向覆蓋範圍進行操作。前進的道路:零信任網路存取 (ZTNA)
媒體很少討論真正的解決方案:我們必須停止將成功的驗證等同於全面的網路存取。現代的安全模型必須建立在零入站連接埠 (zero inbound ports) 以及持續的、按工作階段 (per-session)、按資源的驗證之上。 這就是為什麼零信任網路存取 (ZTNA) 是唯一合理的前進道路。ZTNA 不僅僅是另一個業界流行語;它系統性地消除了 VPN 所依賴的致命缺陷。有了 ZTNA,如果驗證被繞過,也沒有廣泛的網路可供登陸。存取權限被嚴格限制在特定資源上,並受到持續驗證。 來自 Verizon、Mandiant 和 Coalition 的頂級威脅情資都指向同一個結論:VPN 漏洞正在升級,而且漏洞利用曲線不會自動趨緩。為了在現代威脅地景中生存,組織必須從根本上徹底改革其網路架構,而不僅僅是調整其修補程式管理時間表。About Portnox
Portnox 致力於提供易於部署、營運及維護的網絡存取控制、安全及可視化解決方案。
Portnox 軟件可以部署於本地、以雲端服務交付,或採用混合模式。其無代理程式 (agentless) 及與供應商無關 (vendor-agnostic) 的特性,讓企業能夠善用現有的網絡及資訊安全投資。
About Version 2
Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

