安全资讯 第28页
聚合当前分类下的最新内容,按时间顺序查看第 28 页精选文章。

大众两名工程师被控内幕交易:Rivian涨23%,技术合资如何管住内部信息
美国司法部指控两名大众工程师利用“Project Climb”的未公开信息买入Rivian股票和期权,公告推动股价上涨23%后,两人被指获利逾30万美元。这仍是起诉而非定罪,但交易时点与搜索记录让主观明知成为焦点。案件暴露了技术合资的治理难题:接触核心项目的工程师,同样可能提前看见资本市场的价格信号。

传票查到记者母亲和配偶,司法部当庭撤回但调查没停
美国司法部为追查卡塔尔赠机报道的泄密源,向纽约时报记者发出大陪审团传票并调取通信记录,范围还扩大到一名记者的母亲和两名记者的配偶。联邦法官质询近一小时后,司法部承认文件有事实错误、曾隐瞒记录涉及记者身份的关键信息,也说不清例外的法律依据,当庭撤回全部传票。撤回不等于调查结束,司法部明确表示仍在继续追查泄密者。

零人体证据提交,RFK改组的FDA顾问委员会仍建议放行四种肽
FDA药房配制顾问委员会建议解除BPC-157等四种肽的配制限制,但会上没有提交人体安全性或有效性证据。新增委员除一人外均与相关肽的制造或销售存在明显利益关联,原有委员则全部投下反对票。争议的核心不是这些肽有没有研究价值,而是个人偏好和商业利益能否借委员会改组降低科学监管门槛。

Flock车牌识别线索挤满一周,404 Media把有限火力押在了哪里
404 Media披露,记者Jason Koebler因Flock自动车牌识别系统相关线索、消息源和选题建议集中涌入,几乎把本周全部精力投向该议题,其他报道因此延后。线索密度说明公众焦虑和调查价值正在上升,但不等于任何指控已经证实。独立媒体集中火力是优势,能否把注意力变成可核验的问责,才是这次押注的成败线。

印度要求GitHub三小时内下架Bitchat代码库,法律依据引发争议
Jack Dorsey公布一份据称来自印度网络犯罪协调机构I4C的通知,要求GitHub三小时内限制离线通信应用Bitchat的三个代码仓库;理由不是具体违法内容,而是它去中心化、可绕开断网的架构;截至发稿仓库仍可在印度访问,法律依据和实际效果都存疑。

韩华摄像头登录页里,混入了一个GitHub管理令牌
安全研究者拆开韩华Hanwha Vision摄像头固件,发现一个GitHub令牌被重复写入约30个前端文件,能以管理员身份操作韩华GitHub组织下数百个仓库;韩华接报12小时内撤销。研究者又测试了约500份固件,62%能成功解密,其中3份查到同一令牌,说明这不是孤立事故,而是构建流程本身的漏洞。真正该记住的不是这次泄露,而是CI环境和设备固件之间没有秘密隔离。

欧盟点名TikTok:未成年人隐私保护不能是可选项
欧盟委员会依据《数字服务法》对TikTok未成年人隐私保护发出初步认定:公开账号内容可能进入推荐流、私密账号仍能被他人关注列表找到、头像对所有人可见。这只是初步结论,非最终处罚,但不整改最高面临全球年营收6%的罚款。监管要的是把保护做进默认设置,而不是留给用户自己去开。

AI安全护栏先拦住漏洞研究者,真正的攻击者却不必排队
OpenAI与Anthropic为高风险网络安全任务设置审核项目,但合法研究者仍会在漏洞验证、逆向工程和利用开发中遭遇拒答。问题不在AI该不该设防,而在云厂商能否摆脱粗糙的身份审核和提示词拦截,治理具体行为与后果。否则,合规团队会转向本地开源模型,攻击者受到的约束反而更少。

Namecheap被指未核验身份就移交账户,域名找回流程成争议焦点
一名用户在Hacker News称,Namecheap客服未充分核验身份便把账户交给第三方,目前没有官方回应也没有完整工单佐证。真正的风险不是这次疏漏本身,而是人工找回流程能不能绕开密码、双重验证和域名锁。域名隐私只挡得住陌生人查WHOIS,挡不住已经知道你邮箱、用户名的人直接联系客服。

LG显示器一接上电脑,Windows就替你装广告软件
部分LG显示器接入Windows 11电脑后,系统会通过Windows Update静默装上LG官方应用并弹出McAfee广告,微软已确认LG同意撤下弹窗,但静默安装机制本身没有取消。真正该被追问的,是外设厂商凭什么能借Windows Update这条通道,不经用户同意就推软件、打广告。

警车摄像头能拍视频吗?Flock CEO这次的说法,撞上了公司自己的记录
Flock CEO对ABC7说,车牌识别器只拍静态照片;但公司官方博客、一篇已删除的产品发布文,以及CEO本人接受《福布斯》采访时的话,说的都是现有设备可通过免费软件升级获得直播和录像能力。佐治亚州一处警局的短信记录显示,这项功能已经在实际使用。目前没有证据表明LAPD终止合同与视频功能有关,Flock也还没回应这个矛盾。

特斯拉门把手请愿被拒,美国要重写全行业车门规则
NHTSA驳回了要求专门调查2022款Model 3车门缺陷的请愿,转而启动可能覆盖全行业的车门规则制定;争议核心是电子门锁断电后可能失灵,车内机械释放装置又藏得不够显眼,车外救援者完全用不上;规则制定不等于新规落地,但已经把隐藏式电子门把手的安全代价摆上了桌面。

伊朗黑客改写美国一家运营商的停机逻辑,警报没有响
FBI、NSA、能源部与CISA联合更新预警:伊朗关联黑客已实际篡改美国至少一家关键基础设施运营商的控制逻辑,关闭了停机与告警程序。攻击面从罗克韦尔PLC扩大到施耐德电气、西门子,官方称所有暴露在公网的工控系统都可能受影响,但这是风险范围而非确认入侵范围。真正该担心的不是伊朗黑客多强,而是这些控制器为什么一直裸露在互联网上。

泄露文件曝光ICE监控清单:位置数据到18亿份保险记录全在内
404 Media获取的2024年5月ICE内部文件《ICE Wide Analytical Tools》显示,机构范围内可调用手机位置、社交监控、匿名卧底调查,以及覆盖超18亿份保险索赔和5800万份医疗账单的数据库。清单没有列入Palantir后来开发的ELITE和ImmigrationOS,说明这只是能力的历史片段,不是当前全貌。对移民家庭意味着位置、社交、保险记录可能被交叉关联,对隐私合规从业者来说,数据经纪商的采购合同才是真正该盯的地方。

404 Media新一期FOIA直播:从市议会记录到公共记录申请怎么走
404 Media将于2026年7月30日美东下午1点直播新一期FOIA Forum,由Joseph Cox和Jason Koebler演示怎么从市议会会议记录里找线索,再据此提交公共记录申请,话题涉及Flock监控摄像头。直播链接只发给付费订阅者,免费用户只能看部分文章和往期存档。这是404 Media把FOIA申请技巧做成持续订阅内容的第四场直播,能不能拿到记录,还得看各州公开记录法和政府态度。

Google上线自拍视频找回账号,不是强制项
Google正在全球分阶段推出自拍视频登录,用来在密码、备用邮箱、双重验证全部失灵时找回账号,视频加密存在云端且不限于原设备。这是新增的可选找回方式,不取代现有验证手段,官方也没披露反deepfake机制的具体细节。方便的账先记上了,风险那头还没到结算的时候。

PyPI锁死旧版本追加权限,防的是这类投毒
PyPI规定发布超过14天的版本不再能追加新文件,目的是堵住令牌或发布流程失陷后被人偷偷塞恶意wheel的路径。已上传文件不删、旧版本照常能装,受影响的是习惯延后补传构建产物的维护者和CI流程。PyPI说这条路此前一直存在,只是没证实被人用过。

GitHub重组漏洞赏金计划:真正的考题是会不会把入口关窄
GitHub于2026年7月22日宣布重组漏洞赏金计划,但目前只公布了调整方向,尚未说明新的参与规则、奖励标准和落地时间表。重组能否成立,要看它是把资源集中到高价值漏洞,还是让外部研究者更难进入、提交和获得反馈。

安全专家:2025年的开源模型加渗透工具,可能就够攻破内网
安全研究者Thomas Ptacek称,一个2025年的开放权重模型配上渗透测试工具链,就可能完成沙箱逃逸并扫描攻入大多数网络,未必需要OpenAI这类前沿模型。他的判断指向一个容易被忽视的现实:AI代理一旦接上扫描、执行、联网权限,沙箱隔离和权限控制才是真正的防线,而不是模型代际。

撤诉不等于免责:R.K.C.放弃起诉,Meta避开第二场青少年成瘾审判
15岁原告R.K.C.在开庭前不到一周撤回对Meta的诉讼,Meta无需赔偿也无需出庭。撤诉不是法院裁决——首起示范审判里,陪审团已认定Meta与YouTube存在过失,合计判赔600万美元。真正决定Meta长期风险的,是后续示范案能不能跑出第二个、第三个类似结果。

美国太空军划红线:卫星通信能租,太空武器不能外包
太空军作战部长提名人道格·希斯明确表态:卫星通信、空间态势感知可以商业租赁,但能伤人毁物的太空武器必须由军方全资拥有并控制。这条线背后是2027财年711亿美元的预算申请,也是去年NDAA写入的私有化禁令。航天防务企业和投资人得清楚:能卖硬件和服务,卖不成武器租赁。