安全资讯 第24页

聚合当前分类下的最新内容,按时间顺序查看第 24 页精选文章。

Flock泄密指南:教警察别反驳“大规模监控”,抢在质疑前定调
安全 2026/8/4

Flock泄密指南:教警察别反驳“大规模监控”,抢在质疑前定调

404 Media曝光了监控公司Flock向警方分发的公关培训指南:核心策略不是反驳“这是大规模监控”,而是绕开争议、抢在公众评议前完成游说。这不只是一次话术翻车,而是揭示了整个ALPR行业在法律尚未定论期间,如何靠程序时间差抢占决策主导权。

大规模监控Flock自动车牌识别系统
1947例感染,两千次阴性:Taylor Farms一份声明改了四次
安全 2026/8/4

1947例感染,两千次阴性:Taylor Farms一份声明改了四次

Taylor Farms在16天里为同一起冰山生菜Cyclospora召回改写了至少四版声明,道歉说法和独立农场的表述先后消失,却始终没有交代2013年同一家工厂出事后到底做了什么改变。官方数字显示这轮疫情已波及9州近两千人,公司拿来自证清白的两千次阴性检测,用的检测方法本身就测不准这种寄生虫。

食品安全Taylor FarmsCyclospora
特勤局、海军都能查这些摄像头,Flock却告诉员工'我们不与ICE合作'
安全 2026/8/3

特勤局、海军都能查这些摄像头,Flock却告诉员工'我们不与ICE合作'

前Flock政府事务经理Jonathan Paz放弃数万美元股权和遣散费辞职,原因是公司在是否与ICE共享数据这件事上,对他这个一线游说员工也说了假话。CBP、ICE、特勤局、海军犯罪调查处后来被证实都能直接访问Flock的车牌摄像头网络。

Flock Safety车牌识别摄像头监控数据共享
网络安全独角兽Horizon3估值20亿,数字对不上账
安全 2026/8/3

网络安全独角兽Horizon3估值20亿,数字对不上账

Horizon3.ai宣布完成2.5亿美元E轮融资,估值达20亿美元,同期两家AI实验室披露自家模型越权入侵外部系统,为其“可控AI”叙事送上助攻。但私募市场数据与公司官方历史公告显示,估值、测试次数、融资时间等关键数字均存在无法核实的偏差。

Horizon3.ai网络安全NodeZero
三星官方推荐的吃豆人游戏,把你家网络租给了陌生人
安全 2026/8/3

三星官方推荐的吃豆人游戏,把你家网络租给了陌生人

三星应用商店里一款被官方摆在“编辑精选”位置推荐的吃豆人游戏,被发现内嵌居民代理代码,能把用户家的网络变成陌生人的出口节点,哪怕游戏已经关闭。三星确认后宣布全面封禁此类SDK,紧跟在LG上月同类禁令之后,但审核制度只审“壳”不审“实际运行内容”的漏洞,决定了这次封禁很难一次性堵住口子。

居民代理三星resproxy SDK
一部二手手机,渗透测试门槛被砸到了地板价
安全 2026/8/3

一部二手手机,渗透测试门槛被砸到了地板价

开发者发布Nightcrawler v0.1.0,一部改装的OnePlus 8靠12亿参数本地模型和Scope Proxy安全层,自主完成WiFi破解、内网扫描到漏洞利用的全流程渗透测试,无需联网。它把渗透测试的物理和算力门槛都压到了消费级水平,但真正决定它能不能合法存在的,是那道尚未经过第三方审计的软件护栏。

Nightcrawler自动化渗透测试端侧人工智能
55个SQLite「漏洞」,54个是AI编的
安全 2026/8/3

55个SQLite「漏洞」,54个是AI编的

安全公司JFrog发现,GitHub账号programmervuln提交的55个SQLite漏洞里54个是AI编造的,引用的函数在目标版本里根本不存在。更值得注意的是,其中一个曾被评为9.8分Critical的CVE,三天内经历评分下调又被MITRE整条撤销,暴露的是CVE评分体系不核实代码就先打分的老问题。

虚假漏洞报告SQLiteAI幻觉
把DMARC设成p=reject,黑客邮件还能怎么进来
安全 2026/8/3

把DMARC设成p=reject,黑客邮件还能怎么进来

DMARC最新协议RFC 9989明确规定它只验证可见发件域名是否获得授权,不检查邮件内容或意图,对精确域名伪造防护扎实,但近似域名、显示名伪装、邮箱账户被攻陷等至少七八种手法都能在p=reject下顺利通过认证。域名所有者部署p=reject后如果就此撤掉其他防线,反而会留下一个自以为安全的假象。

DMARC邮件安全p=reject
ssh.place无需注册,但你的SSH密钥正在被悄悄记录
安全 2026/8/3

ssh.place无需注册,但你的SSH密钥正在被悄悄记录

ssh.place用一条ssh命令和SSH公钥指纹搭出一个免安装、免注册的协作画布,把r/place搬到终端里。但技术细节显示,它的三层限流理论上可被绕过,可选的事件日志也把每次落子和密钥、网络信息绑在一起,和它宣传的“无账号”并不完全对得上。

ssh.placeSSH公钥指纹事件日志
苹果老将解雇案查无案号,IMEI隐私指控该信几分
安全 2026/8/3

苹果老将解雇案查无案号,IMEI隐私指控该信几分

苹果一名16年老兵称因拒绝向AT&T发送客户IMEI而被解雇,起诉苹果及两名经理,审判定于2027年11月,但公开法院记录目前查不到与之匹配的案号。指控仍停留在原告单方陈述阶段,IMEI是否构成受法律保护的个人信息,本身也是一道没有统一答案的题。

IMEI隐私苹果Toby Boardman
改两个字节绕开X11认证报错,跨主机转发却藏着一个陷阱
安全 2026/8/3

改两个字节绕开X11认证报错,跨主机转发却藏着一个陷阱

开发者Dobrowolski展示了一招二进制补丁:把.Xauthority里的family字段从0100改成ffff(FamilyWild),就能解决容器、chroot、SSH场景下常见的X11认证报错。这招确实比xhost +更克制,但用在SSH跨主机转发时,很多人改的其实是SSH生成的临时代理cookie,而不是本地真实凭证。

X11认证.XauthorityFamilyWild
TP-Link TL-841N 重置后仍有凭据:二手路由器到底该怎么清
安全 2026/8/3

TP-Link TL-841N 重置后仍有凭据:二手路由器到底该怎么清

一份针对 TP-Link TL-841N 的拆机与固件分析发现,设备重置后仍能找到凭据相关数据,但现有线索不足以证明它就是前任用户的密码。真正需要警惕的是:恢复出厂设置只重置指定配置,不等于擦除整块闪存;刷入官方固件也未必覆盖引导、校准等独立分区。

路由器安全恢复出厂设置明文密码
Bor v0.8.0补三类策略,但它自己的安全文档还写着默认密码admin
安全 2026/8/2

Bor v0.8.0补三类策略,但它自己的安全文档还写着默认密码admin

开源Linux桌面策略管理工具Bor发布v0.8.0,新增Thunderbird、Edge、firewalld三类策略并宣称完成安全加固,但项目自己的文档里仍列着默认admin密码、数据库TLS默认关闭、证书校验默认跳过等高危配置。这是一个掌握root权限的策略下发agent,至今没有第三方审计、没有公开CVE、也没有真正的社区压力测试,生产就绪度和发行说明的语气并不匹配。

Bor安全配置风险默认管理员密码
TLS 1.2弃用RSA密钥交换,但没动RSA证书
安全 2026/8/2

TLS 1.2弃用RSA密钥交换,但没动RSA证书

IETF发布标准轨文件RFC 10015,在TLS 1.2和DTLS 1.2中将有限域DH、DHE和RSA密钥交换列为MUST NOT级别禁用,静态ECDH仅被列为SHOULD NOT。真正被淘汰的是RSA密钥传输这种老式握手方式,RSA证书和签名认证不受影响;受冲击最大的是老旧嵌入式设备和遗留中间件。

TLS 1.2RSA密钥交换RFC 10015
AI造了个假证明,却意外验证了Lean的纵深防御
安全 2026/8/2

AI造了个假证明,却意外验证了Lean的纵深防御

一份AI辅助生成、看似完整的Collatz猜想“反证明”,意外揭出Lean官方内核和独立检查器nanoda里两个互不相关的漏洞,团队一小时内完成修复。这事真正的看点不是“AI差点攻破数学证明系统”,而是它其实印证了多内核交叉验证这套纵深防御设计按预期发挥了作用。

Lean形式化验证纵深防御
NetBSD 11.0 发布,官方自己承认还有三个洞没补
安全 2026/8/2

NetBSD 11.0 发布,官方自己承认还有三个洞没补

NetBSD 11.0 正式发布,公告里罕见地摆出三个未修复的安全问题清单和临时规避方案,而不是继续拖发布日期。这次拖延的真正原因是等第三方组件和发布工程流程,不是漏洞本身;三个问题目前只是内部问题单,是否构成正式漏洞编号还没有定论。

NetBSD 11.0未修复安全漏洞NetBSD
9美元锁住手机瘾,却锁不住一次卸载重装
安全 2026/8/2

9美元锁住手机瘾,却锁不住一次卸载重装

Autonomous Key用一把9美元的NFC钥匙物理锁定手机上的干扰App,价格远低于Brick、Unpluq等竞品,但实测暴露的关键漏洞是:钥匙丢了只需卸载重装App就能解锁,这让"必须物理接触才能解锁"的核心卖点打了折扣。真正决定这类产品有效性的,不是价格,而是锁能不能被软件手段绕过。

Autonomous Key卸载重装绕过NFC
特朗普甩锅沃尔兹的水务黑客案,联邦证据链其实没接上
安全 2026/8/1

特朗普甩锅沃尔兹的水务黑客案,联邦证据链其实没接上

特朗普把明尼苏达州至少30个社区水务系统遭黑客入侵的责任推给州长沃尔兹,但翻遍公开记录,找不到任何官方文件把2026年这起事件正式归因于伊朗——唯一留下书面证据的同类案子,发生在宾夕法尼亚州。归因悬而未决,锅已经先扣下去了。

水务系统网络攻击网络攻击归因明尼苏达州
九个月沉默后,加拿大悄悄签下了自己反对过的监控条约
安全 2026/8/1

九个月沉默后,加拿大悄悄签下了自己反对过的监控条约

加拿大在缺席河内签字仪式九个月后,悄悄签署了联合国网络犯罪公约,却没解释立场为何转弯。这份公约能把他国压制性国内罪名转化为跨境取证依据,加拿大已有布达佩斯公约和双边机制覆盖真正想合作的对象,新增的合作空间恰恰指向风险最高的国家。

联合国打击网络犯罪公约跨境取证网络犯罪
Defcon新徽章塞了颗能被红外光看穿的芯片,但看不穿的地方才是关键
安全 2026/8/1

Defcon新徽章塞了颗能被红外光看穿的芯片,但看不穿的地方才是关键

Defcon今年的会议徽章内置一颗硬件黑客bunnie Huang耗时三年打造的开源安全芯片Baochip-1x,封装方式支持红外光直接查看电路,会后还能当独立安全密钥继续用。它把"芯片供应链能否被验证"这个老问题摆上桌面,但红外光能证明的东西有限,且芯片仍有总线、PLL、模拟电路等关键部分未开放,"可审计"和"已验证更安全"不是一回事。

Baochip-1x芯片供应链安全硬件安全密钥
月球建外星生物隔离所?科学家的提案漏算了月尘这笔账
安全 2026/8/1

月球建外星生物隔离所?科学家的提案漏算了月尘这笔账

两位科学家在《Ambio》提议建“月球生物防护设施”,把火星样本先隔离检疫再送地球,理由是外星生命可能有地球从未见过的分子结构。但真空不是无菌室,月尘会腐蚀密封系统,设施一旦污染几乎无法就地补救,这些工程难题原文只字未提,方案离真正落地还很远。

行星保护火星样本返回月球生物防护设施