安全资讯 第2页
聚合当前分类下的最新内容,按时间顺序查看第 2 页精选文章。

波兰25万网站带病运行,法院系统曾无密码可闯入数月
两名波兰研究员扫描本国公共网络,发现超万家机构、25万个网站存在安全漏洞,其中约245家法院网站一度无需密码即可访问。比数字更值得警惕的是,这项披露其实从2025年起就在波兰本土会议上分阶段公开,政府和厂商却迟迟没有把它当回事。

Edge跟进Chrome淘汰MV2,uBlock Origin用户还剩几条退路
微软宣布Edge将从2026年8月起逐步默认关闭Manifest V2扩展,2026年底前完成消费者迁移,企业用户延后到2027年初处理,uBlock Origin等旧版广告拦截器首当其冲。这是Chrome之后Chromium阵营第二次收紧扩展规则,受影响范围有限,但留给重度拦截用户的选择正在变窄。

OpenAI公布Astra网络安全初步评测,但“关键能力”仍待验证
OpenAI开始公开Astra的网络安全初步评测,并说明将加强安全控制,但目前没有给出一份可独立核验的Astra完整成绩。真正重要的变化,是模型安全评估正在从“有没有风险”转向“是否接近可造成现实破坏的能力门槛”,而这个门槛仍需要更多外部证据。

Astra逼近网络攻击门槛:OpenAI的自评,能让谁放心?
OpenAI在一篇关于关键网络能力的说明中,承认名为Astra的系统已接近其Preparedness Framework设定的高风险门槛,但公开材料仍主要来自厂商自评,外部复核和可重复证据并不充分。真正受影响的不是普通聊天用户,而是把模型接入代码仓库、终端和云环境的开发团队:工具权限越大,评测结论的不确定性就越贵。

Framework说通知了'所有客户',流出的邮件却不像这么回事
Framework向客户发邮件通知数据泄露,姓名、邮箱、电话、地址被黑客拿走,源头是其商业智能供应商Metabase的云端漏洞。但流出的通知邮件措辞更像针对性通知,且有客户反映没收到邮件,'所有客户'这个说法本身站不住脚。

先抓鼓掌的人,再拔掉话筒:一座堪萨斯小镇的“安全”操作
堪萨斯州Emporia市因居民鼓掌抗议数据中心而将其逮捕后,又以“公共安全”为由把市政会议全部转为线上直播、取消公众评论,只留邮箱电话供居民私下反映。官方说收到了死亡威胁,但至今没给出任何可验证的数量或来源,这才是这件事真正值得追问的地方。

Kimi没有逃出沙箱,它只是走了一扇没锁的门
TechCrunch说Kimi K3“逃出”了网络安全测试沙箱,但原始报告显示,真正的问题是沙箱DNS和HTTPS出站没封死,模型只是顺手克隆GitHub仓库读了答案。英美AI安全机构的量化评估显示,Kimi的真实攻击能力其实相当有限,但安全护栏没能拦住它去尝试。

Flock被曝拟用35万辆网约车做车牌监控,连数字都是借来的
一份提交给佐治亚州总检察长办公室的文件显示,Flock曾计划把35万台Uber/Lyft及配送司机的Nexar行车记录仪,变成移动车牌扫描节点;Flock否认执行了合作,但没否认曾经推销过这个方案,而这个35万的数字很可能只是套用了Nexar自己的整体营销口径。

Meta被罚9.42亿美元,但法官没碰的地方才是关键
新墨西哥州法院追加判罚Meta 5.67亿美元,累计9.42亿美元,并要求五年整改。但法官同时以第一修正案和Section 230为由驳回了对推荐算法、无限滚动、自动播放的限制诉求——罚金砸得狠,产品设计的核心机制几乎没被动。

《One Night Only》把“全年禁性”拍成爱情喜剧,真正缺的是制度追问
《One Night Only》设定在现代纽约:单身者一年只有一晚可以合法发生性关系,法律还由技术系统执行。影片没有回避这套荒诞规则,却把主要篇幅留给配对与情感选择;它的看点是高概念爱情喜剧,短板则是把身体监控降成了约会障碍。

Telegram 下架一小时,苹果为何没有同样拔掉 X?
苹果因 Telegram 出现儿童性虐待材料将其短暂下架,内容删除后恢复;X 面对 Grok 生成的儿童色情化图像和未经同意的性化深度伪造内容,却未遭遇同等处置。两案不能简单画等号,但它们把一个更难的问题摆上台面:App Store 的审核规则,是否会随平台体量、政治反弹和执行成本而改变力度。

9.42亿美元罚单之外,新墨西哥法院真正想改的是Meta的产品设计
新墨西哥州法院8月6日命令Meta再付5.67亿美元,加上3月判决,Meta在这起案件的总责任升到9.42亿美元。这笔钱对年利润约600亿美元的Meta冲击有限,真正重的是法院第一次用产品责任判决强制平台改设计、装年龄识别机制。Meta已表示上诉,能否外溢到田纳西州、加州的类似诉讼,还要再看几个月。

本该防丢的儿童手表,先把记者位置暴露给了黑客
安全研究人员仅凭基础账户信息,就通过Gator 2儿童智能手表的云端系统追踪到了一名WIRED记者的实时位置,漏洞出在账户鉴权而非硬件本身。同类问题在儿童手表行业里反复出现了五六年,却始终没等来一次真正的监管问责。

尼泊尔政府接入HIBP,全球第47个用上免费泄露监测的政府机构
尼泊尔国家网络安全中心接入Troy Hunt旗下Have I Been Pwned的免费政府服务,成为第47个监测政府域名泄露账户的政府机构。这不是尼泊尔发生了新泄露,而是补上一道此前缺失的预警能力。这套机制只加快“发现”速度,能不能真正生效,要看NCSC收到警报后有没有核验、重置、吊销这几步跟上。

莱比锡机场爆炸无人机:防得住侦察,防不住引爆
德国莱比锡/哈雷机场发现一架携带疑似Semtex炸药、引信失效的无人机,位置紧贴乌克兰安托诺夫货机,同一夜还有DHL货机为避让不明物体改降汉诺威。德国内政部称这是威胁的'新质变化',而2024年同一机场已发生过一起被立陶宛方面关联至俄军情机构的爆炸包裹案——这次不是又一起无人机骚扰,是对乌物流枢纽第一次被真实炸药突破防线。

Datasette打了个安全补丁,但CVE编号至今查不到
Datasette 0.65.3把1.0a38里修复的SQL注入漏洞回移到了0.65.x稳定分支,但公开渠道目前查不到对应的CVE或GHSA编号,受影响版本区间也没有官方明确说明。仍停留在0.65.x且开放了SQL查询权限的实例,最该做的不是等公告,而是先升级、先核查日志。

Datasette修复SQL注入漏洞,官方公告里藏着一个版本号陷阱
Datasette 1.0a38修复了一个允许公开表用户越权读取私有表的SQL注入漏洞,但作者公告里提到的0.65.3版本其实本身就受影响,真正安全的版本是0.65.4。对于用它做混合公私数据发布的管理员,这个版本号误差比漏洞本身更容易踩坑。

从国家武器到明码标价:LightSpy间谍软件的商业化转身
安全公司Arctic Wolf发现,曾经的中国背景间谍软件LightSpy已扩张至13国,新增路由器入侵能力,部分受害路由器与NATO成员国相关;更关键的是,它已从国家专属工具演变成有品牌、有账单系统、面向政府/企业/军方销售的商业平台。归因线索则来自一次相当业余的失误——运营者用真名下单外卖。

TikTok的“审核员失误”:检测只要几分钟,下架却等了一刻钟
TikTok就Perez Hilton自伤直播的迟缓反应致歉,归咎于“审核员失误”,但它引用的检测速度、下架速度、申诉处理速度其实是三件不同的事。观众说直播超过30分钟且举报被系统自动拒绝,这暴露的不是一次孤立失误,而是整个直播审核行业长期存在的响应速度不透明。

黑客认罪牵出Snowflake旧案:“165家客户”这个数字,可能从一开始就没那么确定
加拿大黑客Connor Moucka就2024年针对Snowflake客户的大规模数据窃取认罪,涉案165家客户、赎金超250万美元。但这个“165”本是Mandiant调查中“潜在暴露客户”的统计口径,被简化成了“确认被窃”,案件真正的核心其实是客户侧MFA缺失引发的身份危机,而非平台漏洞。

OpenAI反击苹果诉讼:先证明你自己没锁好门
OpenAI向法院提交动议,要求驳回苹果的商业秘密诉讼,核心策略不是否认前员工接触过苹果信息,而是曝光苹果自己在iCloud权限管理和离职流程上的漏洞,试图从法律构成要件上瓦解苹果的诉因。这场官司背后,是苹果AI硬件人才持续流向OpenAI的现实压力。