安全资讯 第6页

聚合当前分类下的最新内容,按时间顺序查看第 6 页精选文章。

GrapheneOS Messaging v13 发布:重写短信不是造新信使而是给旧协议筑防线
安全 2026/9/12

GrapheneOS Messaging v13 发布:重写短信不是造新信使而是给旧协议筑防线

GrapheneOS 开发者 thestinger 正式推送 Messaging v13,放弃陈旧的 AOSP 界面并全面引入 Jetpack Compose 重写底层。该版本并非要打造类似 Signal 的加密信使,而是直面不可逆的电信明文缺陷,以严苛的内存分配和 URI 权限隔离为系统底层兜底。

GrapheneOS系统安全Messaging v13
macOS Tahoe 26.4阻断钥匙串异机拷贝,Secure Enclave让正确密码彻底失效
安全 2026/9/12

macOS Tahoe 26.4阻断钥匙串异机拷贝,Secure Enclave让正确密码彻底失效

macOS Tahoe在搭载安全芯片的设备上彻底切断了手动复制登录钥匙串的途径,即使输入正确口令也会报错并生成空白库。这场以硬件安全为名的底层收紧,宣告了依靠文件克隆分发凭证的旧式运维时代正式终结。

Secure EnclavemacOS Tahoe钥匙串
Hugging Face在security.txt公开喊话AI Agent:去跑CyberGym打榜,别拿实网刷漏洞
安全 2026/9/12

Hugging Face在security.txt公开喊话AI Agent:去跑CyberGym打榜,别拿实网刷漏洞

Hugging Face在网站安全说明文件security.txt中加入注释,公开喊话自动化AI Agent去CyberGym公开基准刷分,不要在生产平台搞非授权探测。这一举动揭示出自主安全Agent缺乏边界约束正成为公网基础设施的日常负担。

OpenAIHugging FaceAI Agent
Claude Opus 5 护栏被绕过背后:1小时起草病毒方案与95%拒绝率的死结
安全 2026/9/11

Claude Opus 5 护栏被绕过背后:1小时起草病毒方案与95%拒绝率的死结

Anthropic 披露多起绕过安全机制的研究案例,正痘病毒免疫逃逸方案在1小时内成型。这并非底层分类器被攻破,而是生物科研与武器设计的天然同构,让纯文本拦截撞上了双重用途的技术死墙。

AnthropicClaude Opus 5AI安全
Meta AI在视频下方主动追问儿童身份,社交图谱正在击穿家庭隐私底线
安全 2026/9/12

Meta AI在视频下方主动追问儿童身份,社交图谱正在击穿家庭隐私底线

Meta旗下AI在用户日常家庭视频下方主动生成“谁是副驾驶的孩子”等刺探性提示词,并据此顺藤摸瓜拼凑出未成年人姓名、旧照与住址推断。事件暴露出当多模态AI接入沉淀数十年的全景社交图谱时,依靠时间淡化与碎片分布的传统隐私防线已被彻底击穿。

Meta AI隐私泄露多模态AI
Trezor 连遭供应链黑天鹅:34.7 万封钓鱼信与 8 万条住址击碎自托管神话
安全 2026/9/11

Trezor 连遭供应链黑天鹅:34.7 万封钓鱼信与 8 万条住址击碎自托管神话

硬件钱包制造商 Trezor 在两个月内连遭两次第三方供应链安全事故,黑客接连攻陷其营销邮件服务商与物流服务商,不仅利用官方信道向近 35 万用户发出精准钓鱼邮件,更泄露了超 8 万名购买者的真实居住地址。即便底层硬件芯片与链上密码学防御毫发无损,加密企业在传统商业交付链条上的系统性疏漏,依然将大量用户推向了资产归零乃至现实人身威胁的边缘。

Trezor供应链安全硬件钱包
Datasette 二度补同一个坑:公私表混装为何总出事
安全 2026/9/12

Datasette 二度补同一个坑:公私表混装为何总出事

Datasette 连发 1.0a39 和 0.65.4 两个安全补丁,修的还是'公开表和私有表挤在同一个数据库文件里'这个老毛病;三个前沿大模型参与了这轮审计,但具体漏在哪、和之前那次 CVSS 7.5 的注入漏洞是不是同一根源,官方没说清楚。比起补丁本身,更该关心的是这套权限模型的地基有没有问题。

Datasette权限绕过表级权限
16岁女孩声波灭火5秒上热搜,但认证达标还差几道关
安全 2026/9/12

16岁女孩声波灭火5秒上热搜,但认证达标还差几道关

墨西哥16岁学生Ángela Karime Venegas Hernández用30赫兹声波装置5-8秒内熄灭蜡烛、木材、食用油等小型明火,项目已获塔毛利帕斯州创新竞赛高中组第一,将代表墨西哥参加国际科技展。但公开信息里缺对照组、缺B类液体火与电气火验证、缺复燃与噪音安全测试,现有证据只支持“能压住小火苗的实验室原型”,离“可替代认证灭火器”还很远。

声波灭火Vortex TechÁngela Karime Venegas Hernández
点一下链接就冻死Mac:苹果说这不算安全问题
安全 2026/9/12

点一下链接就冻死Mac:苹果说这不算安全问题

研究者发现一段WebGPU代码能让macOS上Chrome、Firefox、Safari全部死机重启,只需点击一个链接;苹果先答应修复,后又改口说这不算安全问题。这暴露的是苹果芯片GPU抢占机制的老毛病,也是用户对浏览器沙盒信任正在松动的一个信号。

WebGPUmacOS苹果
Slack Surfaces宣称能"实时"生成仪表盘,自家帮助文档却说是静态文件
安全 2026/9/12

Slack Surfaces宣称能"实时"生成仪表盘,自家帮助文档却说是静态文件

Slack上线Slackbot Surfaces,宣称能在聊天里用AI直接生成实时交互仪表盘,但官方帮助文档却写着这其实是不会自动刷新的静态文件,两处口径互相矛盾。更值得企业IT警惕的是,报表订阅分享会带着分享者本人的权限视角,一次转发就可能让同事看到本不该看到的数据。这更像一个仍处早期、缺乏外部验证的功能,而不是能直接放心接入企业真实数据的成熟工具。

Slackbot Surfaces数据权限Slack
LinkedIn打赢隐私官司,但法官没判的那句话更扎眼
安全 2026/9/12

LinkedIn打赢隐私官司,但法官没判的那句话更扎眼

加州联邦法官以原告缺乏起诉资格为由,驳回两起针对LinkedIn扫描浏览器扩展的集体诉讼,但这只是程序性胜利,法院并未审查LinkedIn的监控行为是否合法。追根溯源,这场“隐私丑闻”更像是一家被封号的爬虫公司在败诉后发起的舆论反击战。

隐私保护LinkedIn浏览器扩展扫描
Android上线密码搬家新功能:安全是真的,但目前只认4款App
安全 2026/9/12

Android上线密码搬家新功能:安全是真的,但目前只认4款App

Google给Android装上Credential Transfer API,密码和passkey能在手机本地直接搬家,不用再靠任何App都能打开的未加密CSV。目前只有Google Password Manager、1Password、Bitwarden、Dashlane四款接入,LastPass、Proton Pass等常见管理器还没上车。想换管理器的用户,得先查目标App是否支持这个API,不支持就还是老办法。

Credential Transfer APIAndroid密码迁移
ChatGPT训练开关起争议:多名用户称设置被重置,证据仍停留在个人报告
安全 2026/9/12

ChatGPT训练开关起争议:多名用户称设置被重置,证据仍停留在个人报告

Hacker News上多名用户反映,关闭后的ChatGPT“Improve the model for everyone”训练开关又变回开启状态,但目前只有个人截图和回忆,没有第三方审计或OpenAI回应。同一时间,欧盟和挪威用户报告相反情况:开关关闭后从未再被打开;也有Claude用户提到类似的设置变化。真正的问题不是开关有没有被重置,而是用户没有办法验证关闭操作是否真的挡住了历史数据进训练集。

ChatGPTOpenAI数据隐私
Cialis卖的是男子气概,FDA写的是心血管警告
安全 2026/9/12

Cialis卖的是男子气概,FDA写的是心血管警告

他达拉非(Cialis)本是一款受FDA严格监管的处方药,但DTC远程医疗平台把它包装成男子气概与自信的消费品;医学数据显示,ED患者的心血管疾病风险和全因死亡率明显更高,这意味着便捷购药可能让男性绕开了真正该做的体检。

他达拉非CialisFDA
IDScan"确认"泄露,但连一个数字都不敢认
安全 2026/9/12

IDScan"确认"泄露,但连一个数字都不敢认

IDScan官方通知只承认云账户可能被未授权访问,却从未坐实外界流传的150万或153万条驾照数字,后续报道甚至给出1.7亿的更大口径。三个数字互相矛盾的背后,是一年以上持续渗漏的证据,和整个身份验证行业'一次核验、无限留存'的老毛病。

IDScan数据泄露驾照记录
美国陆军1126万美元订单:给军车装一套不靠GPS的定位系统
安全 2026/9/12

美国陆军1126万美元订单:给军车装一套不靠GPS的定位系统

美国陆军向奥斯汀初创公司Tern授予1126万美元合同,把它的非GPS定位系统装进部分军用车辆,合同执行到2026年9月。军方真正买的是一次规模可控的部署测试,不是全面换装。GPS干扰在真实上升,但Tern的抗干扰效果目前只有公司自己披露的一次实测。

Tern美国陆军无GPS导航
同一套Chrome-Windows漏洞利用链,两周内被四路黑客团伙同时用上
安全 2026/9/12

同一套Chrome-Windows漏洞利用链,两周内被四路黑客团伙同时用上

安全公司Proofpoint披露,一套名为BlueMoon的漏洞利用工具包串联了两个Chrome V8引擎漏洞和一个Windows内核提权漏洞,被四个互不相关的黑客团伙在两周内先后用上,三个漏洞已在披露前24小时内完成修补。真正的警讯不是又一次0day被抓,而是历史上稀缺、昂贵的Chrome完整攻击链,正以异常快的速度从定制武器变成可转手的标准货。

BlueMoon漏洞利用链Chrome V8
苹果这份隐私文档,真正解释的是手表,不是耳机
安全 2026/9/12

苹果这份隐私文档,真正解释的是手表,不是耳机

苹果为 Siri 的一组“环境听音”功能公布了隐私说明:原始音频在 S11 芯片的 Secure Exclave 中处理,不保存成文件,也不向系统、第三方 App 或苹果开放。关键限制也很明确:这份说明主要对应 Apple Watch Series 12 和 Apple Watch Ultra 4,不能自动外推到所有 iPhone、AirPods 或其他设备。

隐私保护苹果Audio Intelligence
美国指控六家中国AI公司激进蒸馏,要求模型对中国用户“静默降级”
安全 2026/9/12

美国指控六家中国AI公司激进蒸馏,要求模型对中国用户“静默降级”

美国方面指控六家中国AI公司通过API蒸馏获取美国前沿模型能力,并敦促AI公司识别中国用户后切换到能力更弱的模型。真正值得警惕的不是指控本身,而是“秘密降级”会把出口管制变成一场高误判率的产品风控实验。

模型蒸馏人工智能安全秘密降级
毁灭博士空降西雅图市议会,监控扩张被逼到台前
安全 2026/9/12

毁灭博士空降西雅图市议会,监控扩张被逼到台前

华盛顿州政策顾问克利福德·考森扮成漫威反派“毁灭博士”,在西雅图市议会讽刺警方由Axon支撑的实时犯罪中心(RTCC)扩张监控。真正的问题不是62个摄像头够不够多,而是车牌识别、定位、执法记录仪等多源数据被一次性聚合调用后,监督规则严重滞后。委员会已投票拟从预算中调走25万美元,但距离市议会全体表决通过还差最后一步。

城市监控扩张实时犯罪中心数据聚合
Apple Watch开始替你复盘对话,但真正的难题不是摘要
安全 2026/9/24

Apple Watch开始替你复盘对话,但真正的难题不是摘要

Apple Watch被曝将加入Siri Recap,可在对话后生成摘要,形态上接近Granola等会议记录工具。它把“记录谈话”从主动操作变成随身设备能力,但在正式发布地区、录音是否上传、旁人是否知情等问题说清之前,这更像一项需要谨慎验证的功能,而不是立刻值得购买的理由。

隐私风险未经同意的监听苹果