安全资讯 第11页
聚合当前分类下的最新内容,按时间顺序查看第 11 页精选文章。

从4支到109支:纽约为何要给3D打印枪立新法
纽约州长Kathy Hochul在播客里回应3D打印枪支活动家Cody Wilson,喊出“我会先他一步”,但这句话背后是5月已经签署的重罪立法和还没定稿的检测标准。NYPD数据显示3D打印枪在纽约幽灵枪问题中的占比三年内从不到1%冲到约25%,但统计口径本身也有争议。真正决定胜负的是打印机检测技术能否落地,不是谁的话说得更硬。

ChatGPT触发欧盟最高监管,但只管住了搜索功能
欧盟委员会将ChatGPT认定为“超大型在线搜索引擎”,欧盟境内六个月月均用户达1.591亿,远超4500万的指定门槛,OpenAI须在2027年1月前完成风险评估等合规义务,否则面临最高全球营收6%的罚款。但这次指定只覆盖ChatGPT Search功能,对话、记忆、陪伴式交互等更高风险场景尚未被纳入最严格监管,欧洲议员和学者已就此提出质疑。

追到尼日利亚村口,却抓不到那个性勒索者
两名反诈骗调查者用诱饵账号、比特币收款链接、浏览器权限、电话号码反查和公开社交信息,拼出一名尼日利亚性勒索诈骗者的脸、姓名与村庄位置,并驱车找到当地。对方拒绝见面,报道没有显示逮捕或正式起诉;这场追踪证明人可以被找到,却也暴露出个人调查与跨国追责之间的断层。

网线直连传文件:900Mbit/s背后,没人提的裸奔风险
有人重新演示了一个老技巧:两台电脑用一根网线直连,手动配IPv6地址加socat传文件,实测约900 Mbit/s,不需要交换机路由器。这招确实比云盘、WiFi、U盘都稳,但传输全程明文无加密,普通人抄命令用在公司网络里,等于把文件裸着发出去。

欧盟向通用AI模型商发出首轮问询:合规举证开始落到提供商身上
欧盟人工智能办公室于2026年8月29日向多家通用人工智能模型提供商发出首批正式信息请求,核查模型安全、独立评测、上市后监测和训练内容摘要。此举不等于封禁模型或认定违法,但意味着《人工智能法案》已从规则制定走到可追责的合规举证阶段;欧洲企业采购API时,也要开始向供应商索取更完整的安全证据。

12TB Steam2泄露疯传:考古狂欢背后,没人敢确认这事到底合不合法
一份12TB的Steam2历史构建数据包周末流出,涵盖2003至2013年间几乎所有上传到Valve旧服务器的游戏版本,《Portal 2》未发布内容和一件疑似关联《半衰期2:第三章》的武器模型是目前最大发现。但比挖宝更该问的是:这份档案的来路存疑,公开访问不代表合法下载,Valve至今没有任何官方回应。

Waymo更安全,测试员更受伤:机器人出租车的隐性代价
OSHA数据显示,Waymo和Zoox测试司机在2024-2025年间累计遭受二十余起工伤,多因AV急刹车导致挥鞭伤,部分人被迫离岗数月;同期独立数据证实两家公司对公众道路确实更安全,说明这不是矛盾,而是代价被转移到了驾驶座上,且大概率被行业性低估。

欧盟加密后门路线图跳票半年,委员会仍不肯松口
欧盟ProtectEU战略下的加密访问路线图并非新政策,而是2025年6月就已通过、原定今年二季度出炉的技术方案如今推迟到四季度,尚未定案。真正该盯的不是欧盟“又想搞后门”的老调重弹,而是这份延期的技术方案最终会不会做出一个既能访问又不破坏加密的系统——多数密码学界的判断是做不到。

IKEA置物架改出的工作台,省了870欧元,却漏算了21厘米悬空
一位博主用两个IKEA Kallax置物架加旧桌面,拼出两台单价约130欧元的工作台,比定制家具便宜约870欧元一台。但60厘米深的台面架在39厘米深的Kallax上,留出21厘米悬空,而这道结构安全题,原文从头到尾没提。

93%英国人反对政府碰加密聊天,苹果已经先退一步
CDT委托Public First今年4月调查2000名英国成年人,误差2.2个百分点:93%认可私密通信权,89%要求访问须有法院命令,53%认为安全风险高于执法收益。跨党派选民都不信任政府掌握加密访问权,苹果已经因监管通知撤回英国版iCloud高级数据保护。争议已经从政策讨论走到具体产品,但55%受访者压根不知道苹果这次改动。

一个文件名,差点让Qubes OS的dom0沦陷
Qubes OS 在 QSB-118 中披露,dom0 通过 qvm-copy-to-vm 向已被攻陷的 qube 复制文件时,对方可以靠篡改回传的文件名把任意命令注入 dom0,直接拿下最高权限域。修复目前只覆盖 Qubes 4.3,4.2 及更早版本暂无对应补丁,漏洞也未获 CVE 编号。这暴露了 Qubes 隔离模型里一个长期没被同等审视的反向信任通道。

全票通过背后:Linux豁免了年龄验证,SteamOS还悬在半空
加州参众两院全票通过AB 1856,把GPL、MIT、BSD等开源许可证下的操作系统排除在年龄验证法之外,Debian、Fedora、Arch等社区发行版由此脱身。但SteamOS这种开源内核加专有客户端的混合产品仍无定论,法案本身也还没经州长签字,母法对Windows、macOS、iOS、Android的强制年龄信号要求分毫未减。

得州1美元车险附加费,如何变成3200台监控摄像头
得州2023年给每份车险保单加征1美元,三年筹得约8100万美元,其中至少3000万美元流向了约3200台Flock车牌识别摄像头。法案作者说立法时想的是加派警力办案,不是建监控网络。州长办公室已叫停用州资金资助地方新增采购,但DPS现有近1200台和拟建的583台算不算数,官方还没说清楚。

Defrag98:号称'完全还原'Windows 98碎片整理,开源和无追踪都经不起细查
怀旧模拟器Defrag98用两年时间把Windows 98磁盘碎片整理动画重做了一遍,视觉效果确有长进,但它挂在官网上的'完全还原''开源''无追踪'三句宣传语,逐条核查后都需要打折扣。真正值得读者留意的不是情怀本身,而是怀旧类产品宣传语和实际验证之间的落差。

海关传票查记者:DHS的1509条为何能绕开法官
DHS用一条原本查关税的老条款向记者、工会和非营利组织索要通信记录,全程不需要法官签字。T-Mobile交出了记者Georgia Fort六个月、超1万条通话短信的日志,Google拒绝配合。传票本身不能强制执行,1509条的适用边界至今没有一份判决说清楚。

209亿美元诈骗损失里,互联网"以弱点为生意"这句话对了几分
美国作家Stephen Diehl撰文断言互联网已把"识别并放大人类弱点"变成组织原则,但这篇没有一条脚注的檀文更像判断而非研究。把它放进2025年FTC、IC3的官方诈骗统计里核对,会发现部分机制性描述站得住,而"组织原则""成瘾即商业模式"这类结论性断言撑不起量化检验。

GrapheneOS称Pixel 11缺失硬件MTE,但“不支持”还缺关键证据
GrapheneOS相关讨论称,Pixel 11可能不再提供硬件内存标记扩展,因此无法满足项目的设备支持门槛。这个判断会直接影响GrapheneOS用户的购机选择,但现有线索缺少完整原文、时间线和实机证据,固件未启用与硬件不支持也不能混为一谈。

旧版GCC也能关掉可执行栈:一段负数常量里的补丁战
GCC开发者Martin Uecker展示了一种在旧版GCC上手工解剖栈上trampoline机器码、提取嵌套函数地址和静态链指针的方法,从而绕过GCC 17才会原生支持的新内置函数,提前用patchelf关闭可执行栈标志。这本质是一场用户等不及官方特性落地、自己动手补上安全缺口的工程博弈,而非可以直接投产的通用方案。

记者管100家公司要数据,换来的是账户被删
WIRED记者用一周向逾100家公司提交CCPA数据访问申请,Crunchbase把“别删”办成永久删除,Cash App政策白纸黑字写的电话渠道客服却接不通。三起案例不能说明100家公司全违规,但暴露出访问权全靠客服自觉执行,成本最终转嫁给消费者。

免费虚拟iPhone来了,代价是你的Mac先卸甲
开源工具vphone-cli号称借苹果PCC研究基础设施在Mac上一键起飞虚拟iPhone,还带越狱和反检测补丁,听起来像苹果开了后门。但苹果官方并未认可这条私有entitlement路径,用户想跑起来,先得把整台Mac的SIP和AMFI关掉,这笔账没那么划算。

美国城市集体解约Flock,但三份统计给出三个不同数字
美国地方政府终止Flock车牌识别合同的速度在8月明显加快,但Secure Justice、IJ、DeFlock三家机构统计口径互相打架,连Flock自己"5000个社区"与"12000个客户"两个说法都对不上。更值得警惕的是,城市转投Axon、Motorola等竞品未必真能摆脱监控网络,因为这些平台的数据早已互通。