安全资讯 第10页
聚合当前分类下的最新内容,按时间顺序查看第 10 页精选文章。

Fairlife被曝遭勒索软件攻击并暂停美国生产,停产多久才是关键
材料显示,可口可乐旗下 Fairlife 因勒索软件攻击暂停美国生产,加拿大业务未受影响,复产时间仍未公布。真正的风险在于攻击已经传导到实体产线,但零售端是否缺货,仍取决于停产周期、库存缓冲和替代供应能力。相关材料标注的 SEC 披露日期为 2026 年 7 月 16 日,且未附文件编号或链接,事件细节仍需原始文件确认。

特斯拉撞屋致死案:NTSB初步报告显示司机曾全油门超控FSD
NTSB初步调查显示,得州Katy撞屋致死事故中,撞击前六秒司机把加速踏板踩到100%,手动覆盖了正在运行的FSD。这削弱了"FSD自行加速失控"的说法,但司机为何全油门冲向住宅、车辆是否另有缺陷仍无定论。案件对特斯拉车主和靠辅助驾驶接单的配送司机都是一次提醒:监督式辅助驾驶接不住驾驶员失去清醒后的责任。

中俄研讨多层反制Starlink:能局部削弱,难摧毁全网
欧洲三家媒体披露的文件显示,中俄研究人员已讨论从频谱博弈、区域干扰到网络攻击和反卫星武器的多层反制手段,但材料来自2023年军事技术合作论坛,不能等同于获批的联合作战计划。现实威胁是局部断链和网络渗透;若试图用碎片云或轨道核爆摧毁万星网络,代价将由所有低轨卫星共同承担。

得州特斯拉致命车祸:NTSB确认全油门超控FSD,监督责任未有定论
NTSB初步报告确认,得州凯蒂致命车祸中特斯拉Model 3驾驶员全油门覆盖FSD,撞击时速超70英里,路段限速仅30英里;报告排除了恶劣路况,但没交代驾驶员监控是否报警、车辆是否制动;安全调查、产品调查、刑事指控三条线各自独立,都还没有结论。

警方用Flock搜的不是车牌,是一件“灰色上衣”和一处纹身
404 Media查阅警方公开审计记录发现,美国多地警局已用Flock的FreeForm功能按衣着、纹身甚至种族描述搜人,而不只是找车牌,这类操作至少发生过数百次。受影响的不只是嫌疑人,还有走失者、政治表达者和被宽泛描述误伴的普通路人。Flock称种族属性不可搜索、一触发就告警,审计记录里却照样出现种族描述——告警从来不等于拦截或问责。

Proton CTO:不装后门,但账单信息该交还是要交
Proton CTO Bart Butler说公司不会为监管开加密后门,但会依法向瑞士当局提供其能访问的数据。今年早些时候,瑞士当局调取的支付元数据帮FBI锁定了一名与Stop Cop City运动有关的用户,暴露的是账单记录,不是加密邮件正文。迁出瑞士或欧盟目前只是Butler挂在嘴边的选项,没有时间表,也没说清法律上是否可行。

1Password开放Claude调用密码:能登录,但看不见密码
1Password于2026年7月推出Claude浏览器集成,用户可逐次授权AI调用登录凭据完成订票、改账户等多步操作,密码和验证码通过独立通道注入,不会传给Claude模型。功能目前仅支持Mac,只覆盖登录信息,支付卡和身份资料还未开放,且每个任务仍需一次生物识别确认。企业接入前,任务授权、审计留痕和误操作边界都还得自己补上。

凯莉·詹娜代言Meta眼镜,被伦敦公交广告做成骷髅警示牌
英国行动团体Everyone Hates Elon在伦敦Meta总部附近投放变视广告,凯莉·詹娜的Meta眼镜宣传照转个角度就变成骷髅,直指偷拍与隐私风险。新一代眼镜能连续录制三分钟,提示灯是路人判断是否被拍的唯一线索,但没人会一直盯着别人的镜框。真正的问题不是海报够不够狠,是收益归了谁、风险又转嫁给了谁。

Grok Build开源了84万行代码,但真正止血的开关根本不在这些代码里
xAI的Grok Build命令行曾把整个执行目录打包上传到Google Cloud,独立取证证实完整Git历史和明文凭证外泄;马斯克承诺彻底删除数据,几小时后xAI把84.4万行代码开源示好。但真正让上传停下来的是一次用户看不见、无需更新客户端的服务器端标志翻转,代码里那套上传逻辑至今没删,只是被硬编码成报错。

SQLite默认不管外键,删掉的账号,数据还在“认亲”
一篇博客文章指出SQLite的默认设置存在结构性风险:外键约束默认关闭,配合ROWID复用机制,能让新用户“继承”被删账号的旧数据;作者提议引入类似Rust editions的PRAGMA一次性打包修复。SQLite其实已用STRICT表、CLI默认禁用双引号字符串做过局部补丁,但这次“一键换代”的提案目前只是社区讨论,尚无官方回应。

xAI起诉Grok用户生成CSAM,自己却身陷三条平行诉讼
xAI以服务条款违约为由,起诉南卡州男子Terry Harwood利用Grok生成儿童性剥削材料,寻求赔偿并永久封号。但同一时间段,xAI自己正被受害未成年人告上法庭,加拿大监管机构也刚认定其防护措施未获证实有效——这更像一场责任归属的抢先卡位,而非单纯的个案维权。

黑客称Suno抓取超200万条YouTube音乐,官方一句「过时代码」带过
一名叫ellie.191的黑客称通过供应链攻击拿到Suno员工凭证,翻出源代码显示其抓取管线覆盖YouTube Music、Deezer、Genius等十余个音源,规模远超此前认知;Suno只承认是「有限且已控制」的旧代码泄露,未通知用户。这场黑客爆料与官方否认的罗生门,恰好暴露了AI训练数据合规调查最难的一环:连泄露本身的真实规模,都要等诉讼证据开示才可能水落石出。

微软"AI防御"叙事背后:570个补丁里,近八成不是它自己写的代码
微软本月Patch Tuesday修复570个安全漏洞并将激增归因于AI辅助发现,但安全公司ZDI统计口径下当月新增CVE实际达621个,其中约468个属于Edge/Chromium而非微软自研代码;更关键的是,Tenable、Qualys等安全厂商普遍认为发现漏洞更多不等于系统更安全,修复速度才是真正决定风险的变量。

DEA临时列管7-OH:新闻稿语焉不详,联邦公报里全是比吗啡狠240倍的新分子
DEA一纸新闻稿几乎不含实质信息,真正的政策细节全部埋在联邦公报里:这次不是全面禁售卡痛,而是用阈值精准狙击浓缩7-OH和三种效力堪比吗啡数十倍的合成衍生物。厂商和消费者会往哪转、监管能不能追上分子迭代的速度,才是这次列管真正留下的悬念。

三州AI安全法“层层递进”?审计条款其实一路被砍
OpenAI首席全球事务官撰文称,加州、纽约、伊利诺伊三州AI安全立法正收敛成一套“披露+报告+审计”的事实国家标准,呼吁各州让位给联邦统一框架。但把三份法案原文摆在一起看,强制独立审计条款并非在扩散强化,而是一路被否决、被删除、被推迟到2028年才生效。

Claude的隐私护栏,栽在自己开的第三道口子上
安全研究者发现,Claude的网页抓取工具本该只访问用户输入或搜索结果里的网址,却因为多留了一条“可跟随已抓取页面里的链接”的例外规则,被诱饵网站用嵌套链接逐字母套出了用户姓名、所在城市和雇主。Anthropic已经修复,但没给赏金,理由是“内部已经知道”。

201万条YouTube音乐背后:一次入侵撕开Suno的训练数据配方
黑客入侵AI音乐公司Suno,泄露了2023至2024年的训练数据抓取源码,200万条YouTube音乐片段、九个数据集的具体抓取时长首次被坐实。华纳已经和解退场,环球和索尼还在为能否往诉讼里再塞进六万余首录音较劲,这次泄露相当于把官司文书里那句“数千万条”变成了一份可以逐条核对的清单。

91%的ROA都在五大RIR手里,剩下的谁在管
一份最初由SIDN Labs实习生完成、后被APNIC博客转载的研究,摸底了五大区域互联网注册机构之外那批自建RPKI发布服务器:2,467条ROA里,超五成用了RFC明确劝退的maxLength字段,近两成还留有BGP覆盖缺口。放进全局看,五大RIR仍垄断九成以上的ROA数据,AWS一家份额就超过整条长尾,长尾在体量上边缘,配置风险却是实打实的。

一个用户名'-i',如何让Tailscale SSH交出root权限
Tailscale最新安全公告披露,SSH用户名'-i'会被误当作getent命令的选项参数,导致普通用户绕过ACL限制直接拿到root会话,官方已在1.98.9修复。同批公告还有三个漏洞,合在一起看更像是身份解析层的系统性薄弱环节,而不是一次孤立疏忽。

温哥华警局'一键逃离'按钮:能藏屏幕,删不掉浏览记录
温哥华警察局官网的Quick Escape按钮点击后只是跳转到Google,并不能清除浏览器历史记录,这与部分报道所说的'自动抹除浏览痕迹'存在明显出入。普通网页脚本受浏览器安全架构限制,本就没有权限删除历史数据库,这个技术边界原文完全没有交代,而误信的代价由最需要谨慎的家暴、跟踪受害者来承担。

Dependabot 默认给新依赖留三天冷却期:降低早期风险,但不是安全审查
据一则标注为 2026 年 7 月 14 日的 GitHub Changelog,Dependabot 将默认等待新版本上线至少三天,再创建版本更新 PR,用户无需配置。这个改动用更新速度换取供应链风险缓冲,但无法识别潜伏更久的恶意代码,也不能直接推定紧急安全修复会如何处理。若发布日期尚未来临,相关信息和适用范围仍应以 GitHub 届时发布的官方文档为准。