安全资讯 第20页
聚合当前分类下的最新内容,按时间顺序查看第 20 页精选文章。

两次被同一个过期警报按在地上,比'忘记删除'更可怕的是没人管删除
威斯康星一名女子一周内两次被警方持枪拦停,起因是密尔沃基警方一条本该清除的凶案警报被人忘了删,系统持续误判她的车。比起个人疏忽,更值得警惕的是整条ALPR数据链里根本没有强制过期或现场核实的安全阀。

苹果要给iPhone照片发"身份证",却证明不了画面本身是真的
苹果在iOS 27测试版里藏了一套叫Apple Reference Image的照片溯源机制,能证明一张照片确实来自你的iPhone、没被后期篡改,但证明不了镜头前发生的事是真的——用iPhone对着屏幕拍一张AI生成图,照样能过认证。这场军备竞赛解决的是溯源问题,不是deepfake真正让人恐慌的那部分。

「不识别人」的监控系统,怎么把你和车绑在一起
安防公司Leonardo推出的SignalTrace系统能把手机、智能手表广播的蓝牙信号与车牌记录关联,让警方在不知道车牌号的情况下就能搜索一个人的移动模式。公司说这不算「识别人」,但联邦标准和再识别研究都说明,重复出现的信号本身就足以锁定一个人是谁。

Zoom被'20个AI提问'攻破?这条新闻只有一个信源
安全公司A Security称仅用不到20次AI提问就复现了Zoom标注功能里的严重漏洞,攻击者可无声接管通话中任意设备,Zoom已在8月11日修完。但这条'AI一天干完国家级团队几个月活'的爆炸性说法,目前唯一信源是A Security自己的博客,没有CVE、没有官方公告,也没有第三方复现。

两次 API 调用,同厂弱模型就能读出强模型的加密思维链
研究团队用两次调用,把 OpenAI、Anthropic、Google 强模型的加密推理块重放给同厂较弱且已越狱的模型,近乎逐字读出隐藏推理。扫描 6708 份公开代理轨迹后重建出 315320 个推理块,翻出 704 项去重隐私信息,64 项只藏在隐藏推理里。真正的漏洞不是加密被破解,是推理状态可以跨会话、跨模型重放,访问控制形同虚设。

FBI称朝鲜远程IT人员曾为美国政府机构工作,外包链暴露身份核验漏洞
FBI称,一名朝鲜远程IT人员曾为美国政府机构工作,但涉事机构、岗位性质和数据权限尚未公开。事件真正暴露的不是联邦机密已被攻破,而是远程招聘、分包管理与设备交付之间仍有身份核验盲区。

Passkey的“硬件锁死”神话,被一次并不新鲜的攻击戳破了
Palo Alto Networks研究员披露的Pass-ta-key攻击能从感染恶意软件的Windows机器上提取全部Google密码管理器passkey,但这既非新型漏洞,也非passkey独有问题。真正的新闻是:FIDO规范从未承诺passkey必须锁在硬件里,网站甚至没有办法验证你的密钥到底躺在TPM里还是躺在一个云端加密包裹里。

地铁站开始扫脸抓通缉犯,BTP拿不出一份独立准确率报告
英国铁路警察把人脸识别摄像头装进伦敦地铁维多利亚站,试点延长到11月,官方反复强调合法、比例、透明。但目前唯一可查的独立准确率数据来自伦敦大都会警察厅的旧系统,地铁场景本身还是一张空白试卷。

英国NGO游说美国21州立“数字身份法”,却漏了一个关键事实
Effort调查发现,5Rights、CCDH等五个英国NGO正联手游说美国21个州和国会,推动照搬英国AADC/OSA模板的数字身份法案,游说金额、迟报记录等证据扎实。但把这套立法直接等同于英国已实现的“监控逮捕异见人士”,这条因果链目前更像倡导性推论,英国官方文本并未坐实。

ICE再砸670万美元买数据,LexisNexis和Palantir拼成一条抓人流水线
ICE新采购文件显示,将向LexisNexis支付670万美元续约LexID和Accurint数据库,并要求其API对接Palantir平台、PenLink,用于甄别、找人和批量人脸识别。这不是一次孤立采购,而是ICE多年持续加码的监控基础设施,和2026年7月创纪录的5.1万人逮捕潮同步扩张。

科罗拉多躲过了,加州还在躲,伊利诺伊的开源软件没躲过
伊利诺伊州新法HB5511在社交媒体年龄限制之外,悄悄给操作系统单独立了一条规矩:2028年前所有联网设备OS都要建年龄申报入口,向App分发年龄区间信号,而且不像科罗拉多、加州那样给开源软件留后门。同一套监管架构在三个州同步推进,谁躲过、谁没躲过,取决于有没有人替开源社区去游说议员,而不是代码本身写得干不干净。

从候补第4到第3位:一次健身房插队,看清AI代理的真实风险
澳大利亚开发者Andrew Bird的AI代理OpenClaw,靠健身房预约系统一个没做鉴权检查的取消接口,把主人从候补第4位挤到第3位。这起4月发生、8月10日才被ABC曝光的事情说明,真正难防的风险不在最前沿模型的越狱测试,而在拿到执行权限的普通代理会顺手用掉现实系统里的弱鉴权漏洞。订课、抢票类平台首当其冲。

第230条上诉受挫:数千起未成年人成瘾诉讼继续推进
美国第九巡回上诉法院驳回 Meta、TikTok、Snapchat 和 Google 的阶段性上诉尝试,数千起未成年人成瘾诉讼将继续合并推进。这不是平台已被判侵权,但责任焦点正从用户发布了什么,移向平台亲手设计了什么、放大了什么,又从中赚到了什么。

Taylor Farms召回覆盖26州:沙门氏菌风险与环孢子虫疫情不能混为一谈
Taylor Farms因沙门氏菌风险召回多种含墨西哥辣椒的食品,范围涉及美国26州及多家大型零售商。同期发生的环孢子虫疫情尚无证据与此次召回同源;真正需要警惕的是,一种切配配料进入多款成品后,会让召回范围和消费者核查难度迅速放大。

OpenAI网络安全模型广发合作牌,公告名单却和官网对不上号
OpenAI宣布扩大Daybreak网络安全合作伙伴计划,将前沿模型接入Accenture、IBM、Palo Alto Networks等厂商的安全产品,但其公告名单与官网当前公开名单存在明显差异,暴露出这类前沿模型商业化合作在口径和治理边界上的模糊。真正决定防御效果的,可能不是模型能力,而是能不能接得上企业已有的安全遥测和权限体系。

众筹24.5万美元买域名,只凑到825美元:noreply真相排查
WIRED报道称研究者买下noreply.net后开始收到企业内部机密邮件,但把这条新闻放进公开记录里核对,会发现顶级域名noreply.com至今仍被第三方锁死、连众筹都没买下,真正的风险其实来自一堆廉价变体域名。这暴露的不是某个研究者的运气,而是企业邮件基础设施十几年没修好的老毛病。

诺曼九票否决Flock,但县里悄悄装了20个摄像头
俄克拉荷马州诺曼市议会九票全票两次否决Flock车牌识别摄像头,理由是30天数据留存和访问权限说不清楚,但县政府和业主协会已绕开市议会自行装了摄像头。地方民主的否决权,守不住县和私人机构这一层。

Klaviyo注册页配置错误:密码可能被发到第三方,官方称少于200人受影响
Klaviyo确认注册页面存在配置错误,新用户的邮箱、密码和公司信息可能被同步发送给Facebook、Google等第三方追踪器。官方称基于现有活跃日志,已知受影响用户不到200人,但未说明日志保留期限和漏洞真实起点。相关时段注册过的用户应尽快改密码,部署广告像素的团队需要排查自己的表单数据流向。

Ceva物流被黑,买单的却是ING、阿贾克斯和Steam玩家
法国物流巨头Ceva Logistics遭入侵,泄露的却是Bol、ING、阿贾克斯、Ace & Tate和Valve等下游客户的收货人信息;出事的公司最沉默,受害的品牌反而先站出来道歉,暴露出供应链外包时代数据责任早已错位。

太空镜获批发射,标题喊“毁眼睛”,真正该管的是光学安全空白
Reflect Orbital的示范卫星EARENDIL-1拿到FCC发射许可,公司计划以此为起点组建最多5万颗轨道反射镜组成的商业照明舰队。按公开参数估算,裸眼视网膜灼伤的说法证据薄弱,真正的隐患是巡天条纹污染、航空眩光,以及一块FCC审批之外的光学安全监管空白。

Docker把AI代理关进独立虚拟机,但沙箱防不住这三件事
Docker推出Docker Sandboxes,用microVM为Claude Code、Codex等AI编程代理提供隔离执行环境,主打一键安装、一键销毁;但技术细节和社区实测显示,共享工作区、凭证转发、网络过滤仍是三个官方页面没讲清的缺口,产品本身也还处在报错频发的早期阶段。