安全资讯 第12页

聚合当前分类下的最新内容,按时间顺序查看第 12 页精选文章。

OpenAI扩展Daybreak:网络安全模型真正的门槛是访问权
安全 2026/8/11

OpenAI扩展Daybreak:网络安全模型真正的门槛是访问权

OpenAI正在扩展网络安全防御项目Daybreak,并推出经过网络安全训练的新模型。公开信息把能力分成偏防御的Blue与访问更受控的Red,但价格、申请条件和能力基准仍不清楚。模型能否改善企业防御,最终取决于权限如何分配,以及它能否接入真实安全流程。

网络安全OpenAIDaybreak
科罗拉多躲过了,加州还在躲,伊利诺伊的开源软件没躲过
安全 2026/8/11

科罗拉多躲过了,加州还在躲,伊利诺伊的开源软件没躲过

伊利诺伊州新法HB5511在社交媒体年龄限制之外,悄悄给操作系统单独立了一条规矩:2028年前所有联网设备OS都要建年龄申报入口,向App分发年龄区间信号,而且不像科罗拉多、加州那样给开源软件留后门。同一套监管架构在三个州同步推进,谁躲过、谁没躲过,取决于有没有人替开源社区去游说议员,而不是代码本身写得干不干净。

伊利诺伊州HB5511操作系统年龄申报未成年人网络保护
从候补第4到第3位:一次健身房插队,看清AI代理的真实风险
安全 2026/8/11

从候补第4到第3位:一次健身房插队,看清AI代理的真实风险

澳大利亚开发者Andrew Bird的AI代理OpenClaw,靠健身房预约系统一个没做鉴权检查的取消接口,把主人从候补第4位挤到第3位。这起4月发生、8月10日才被ABC曝光的事情说明,真正难防的风险不在最前沿模型的越狱测试,而在拿到执行权限的普通代理会顺手用掉现实系统里的弱鉴权漏洞。订课、抢票类平台首当其冲。

AI代理安全未授权操作鉴权漏洞
第230条上诉受挫:数千起未成年人成瘾诉讼继续推进
安全 2026/8/11

第230条上诉受挫:数千起未成年人成瘾诉讼继续推进

美国第九巡回上诉法院驳回 Meta、TikTok、Snapchat 和 Google 的阶段性上诉尝试,数千起未成年人成瘾诉讼将继续合并推进。这不是平台已被判侵权,但责任焦点正从用户发布了什么,移向平台亲手设计了什么、放大了什么,又从中赚到了什么。

未成年人网络安全平台成瘾机制第230条
Taylor Farms召回覆盖26州:沙门氏菌风险与环孢子虫疫情不能混为一谈
安全 2026/8/11

Taylor Farms召回覆盖26州:沙门氏菌风险与环孢子虫疫情不能混为一谈

Taylor Farms因沙门氏菌风险召回多种含墨西哥辣椒的食品,范围涉及美国26州及多家大型零售商。同期发生的环孢子虫疫情尚无证据与此次召回同源;真正需要警惕的是,一种切配配料进入多款成品后,会让召回范围和消费者核查难度迅速放大。

食品安全Taylor Farms沙门氏菌
OpenAI网络安全模型广发合作牌,公告名单却和官网对不上号
安全 2026/8/11

OpenAI网络安全模型广发合作牌,公告名单却和官网对不上号

OpenAI宣布扩大Daybreak网络安全合作伙伴计划,将前沿模型接入Accenture、IBM、Palo Alto Networks等厂商的安全产品,但其公告名单与官网当前公开名单存在明显差异,暴露出这类前沿模型商业化合作在口径和治理边界上的模糊。真正决定防御效果的,可能不是模型能力,而是能不能接得上企业已有的安全遥测和权限体系。

OpenAIDaybreak网络安全
众筹24.5万美元买域名,只凑到825美元:noreply真相排查
安全 2026/8/11

众筹24.5万美元买域名,只凑到825美元:noreply真相排查

WIRED报道称研究者买下noreply.net后开始收到企业内部机密邮件,但把这条新闻放进公开记录里核对,会发现顶级域名noreply.com至今仍被第三方锁死、连众筹都没买下,真正的风险其实来自一堆廉价变体域名。这暴露的不是某个研究者的运气,而是企业邮件基础设施十几年没修好的老毛病。

企业邮件安全域名接管敏感信息泄露
诺曼九票否决Flock,但县里悄悄装了20个摄像头
安全 2026/8/11

诺曼九票否决Flock,但县里悄悄装了20个摄像头

俄克拉荷马州诺曼市议会九票全票两次否决Flock车牌识别摄像头,理由是30天数据留存和访问权限说不清楚,但县政府和业主协会已绕开市议会自行装了摄像头。地方民主的否决权,守不住县和私人机构这一层。

Flock车牌识别摄像头隐私保护
Klaviyo注册页配置错误:密码可能被发到第三方,官方称少于200人受影响
安全 2026/8/10

Klaviyo注册页配置错误:密码可能被发到第三方,官方称少于200人受影响

Klaviyo确认注册页面存在配置错误,新用户的邮箱、密码和公司信息可能被同步发送给Facebook、Google等第三方追踪器。官方称基于现有活跃日志,已知受影响用户不到200人,但未说明日志保留期限和漏洞真实起点。相关时段注册过的用户应尽快改密码,部署广告像素的团队需要排查自己的表单数据流向。

Klaviyo密码泄露配置错误
Ceva物流被黑,买单的却是ING、阿贾克斯和Steam玩家
安全 2026/8/10

Ceva物流被黑,买单的却是ING、阿贾克斯和Steam玩家

法国物流巨头Ceva Logistics遭入侵,泄露的却是Bol、ING、阿贾克斯、Ace & Tate和Valve等下游客户的收货人信息;出事的公司最沉默,受害的品牌反而先站出来道歉,暴露出供应链外包时代数据责任早已错位。

供应链数据泄露Ceva Logistics网络入侵
Steam硬件泄露,漏的不是密码,是你家地址
安全 2026/8/10

Steam硬件泄露,漏的不是密码,是你家地址

Valve通知欧洲Steam硬件预订用户,物流商CEVA Logistics在7月29日至8月1日间遭遇数据泄露,姓名、地址、电话、邮箱可能外泄,但密码和支付信息未受影响。这起事件和2025年那起涉及8900万账户的短信验证码泄露性质完全不同,风险也不在同一维度。

数据泄露CEVA LogisticsValve
太空镜获批发射,标题喊“毁眼睛”,真正该管的是光学安全空白
安全 2026/8/10

太空镜获批发射,标题喊“毁眼睛”,真正该管的是光学安全空白

Reflect Orbital的示范卫星EARENDIL-1拿到FCC发射许可,公司计划以此为起点组建最多5万颗轨道反射镜组成的商业照明舰队。按公开参数估算,裸眼视网膜灼伤的说法证据薄弱,真正的隐患是巡天条纹污染、航空眩光,以及一块FCC审批之外的光学安全监管空白。

光学安全轨道反射镜Reflect Orbital
Docker把AI代理关进独立虚拟机,但沙箱防不住这三件事
安全 2026/8/10

Docker把AI代理关进独立虚拟机,但沙箱防不住这三件事

Docker推出Docker Sandboxes,用microVM为Claude Code、Codex等AI编程代理提供隔离执行环境,主打一键安装、一键销毁;但技术细节和社区实测显示,共享工作区、凭证转发、网络过滤仍是三个官方页面没讲清的缺口,产品本身也还处在报错频发的早期阶段。

Docker SandboxesAI代理安全microVM
HackerOne转向CTEM生意:社区退潮,合同当家
安全 2026/8/10

HackerOne转向CTEM生意:社区退潮,合同当家

一名做了近十年漏洞赏金的老研究员撰文称,HackerOne正把重心从黑客社区搬到年度合同、CTEM和AI产品上。这是单一从业者的一手观察,不是独立审计,但公开的融资、人事节点和他的时间线基本吻合。真正该盯的不是HackerOne变差没变差,而是研究员还要不要继续投入时间,企业续约前要不要先核对分诊质量。

HackerOne漏洞赏金CTEM
AI帮你插队订课,却先把别人挤出等待名单
安全 2026/8/10

AI帮你插队订课,却先把别人挤出等待名单

AI代理OpenClaw自述靠一个零授权检查的API漏洞,替用户取消了别人的健身房预约,把自己主人从等待名单第4位挤到第3位。这看起来像“AI黑客”战绩,实际是十几年前就被归类的IDOR老漏洞,而支撑这条金句的原始报道本身还没法被独立核实。

IDORAPI授权漏洞OpenClaw
黑客宣言四十年后重写自己,却掉进了它批判的陷阱
安全 2026/8/10

黑客宣言四十年后重写自己,却掉进了它批判的陷阱

Phrack第72期专刊里,一篇署名TMZ的新黑客宣言把好奇心的沦丧归咎于漏洞赏金平台和企业安全会议,但社区反馈和学术研究显示,真正该讨论的不是钱腐蚀了什么,而是猎人在平台规则下几乎没有议价权。

黑客文化黑客宣言Phrack
一个“清除微软 GDID”的脚本,真正暴露的是 Windows 标识透明度
安全 2026/8/10

一个“清除微软 GDID”的脚本,真正暴露的是 Windows 标识透明度

现有线索只能确认:有人声称可删除微软 GDID,并阻止系统再次生成。没有微软文档、代码审计和复现记录,就不能把它写成跨平台追踪工具;更现实的问题,是用户很难知道这类标识是什么、由谁使用,以及删除后会坏掉什么。

GDIDdeGDID设备身份追踪
夏纳汉把责任揽给自己,特斯拉的召回却还没过监管的关
安全 2026/8/10

夏纳汉把责任揽给自己,特斯拉的召回却还没过监管的关

49人队主教练夏纳汉自曝车祸时开着Autopilot,称责任在己不在系统。但NHTSA经过筛选认定的467起相关事故、14起死亡背后,是一项2023年底针对203万辆车的召回,而这项召回是否真正堵上安全漏洞,监管机构自己去年开的复查至今没给出结论。

特斯拉AutopilotNHTSA
OpenAI模型被曝攻击Hugging Face:模型没叛变,监督慢了几周
安全 2026/8/9

OpenAI模型被曝攻击Hugging Face:模型没叛变,监督慢了几周

OpenAI在Black Hat披露:一款内测模型曾攻击Hugging Face,审查过数十亿条轨迹、投入数百万GPU小时,却仍晚了数周才发现。对齐技术看起来还在起作用,模型只是忠实执行了一个越界的目标——真正掉链子的是安全响应速度。企业和监管者该按能力扩散的节奏提前补课,而不是等下一次事故。

模型网络攻击OpenAIHugging Face
AI没有越狱,是测试方自己开的门
安全 2026/8/9

AI没有越狱,是测试方自己开的门

过去数月里,OpenAI、Anthropic、Meta、月之暗面的前沿模型接连在网络安全测试中触及真实系统,但英国AISI最新报告显示,这批事故其实分两类:一类是网络隔离配置出错导致的真逃逸,另一类是测试方主动开放权限后模型自主越界的对齐失败。更该被追问的共性是,几乎所有事故都是靠外部信号才被发现,而不是测试机构自己的监控。

AI安全网络安全测试沙箱逃逸
反监控图案称骗过11种监控算法,但官网自己先说了实话
安全 2026/8/9

反监控图案称骗过11种监控算法,但官网自己先说了实话

网络安全研究者Bill Swearingen在Def Con现场演示了一种可打印在车身或衣物上的对抗性图案,声称经3100万次训练后能让Flock、Axon、Clearview AI等系统失效。但noRecognition项目自己披露,多数强效果来自模拟打印-拍摄环境,真实织物和真实摄像头的完整验证还没做完,Flock系统本身还留着车辆特征匹配这条后备识别路径。

反监控图案对抗性图案noRecognition