安全资讯 第6页
聚合当前分类下的最新内容,按时间顺序查看第 6 页精选文章。

GrapheneOS Messaging v13 发布:重写短信不是造新信使而是给旧协议筑防线
GrapheneOS 开发者 thestinger 正式推送 Messaging v13,放弃陈旧的 AOSP 界面并全面引入 Jetpack Compose 重写底层。该版本并非要打造类似 Signal 的加密信使,而是直面不可逆的电信明文缺陷,以严苛的内存分配和 URI 权限隔离为系统底层兜底。

macOS Tahoe 26.4阻断钥匙串异机拷贝,Secure Enclave让正确密码彻底失效
macOS Tahoe在搭载安全芯片的设备上彻底切断了手动复制登录钥匙串的途径,即使输入正确口令也会报错并生成空白库。这场以硬件安全为名的底层收紧,宣告了依靠文件克隆分发凭证的旧式运维时代正式终结。

Hugging Face在security.txt公开喊话AI Agent:去跑CyberGym打榜,别拿实网刷漏洞
Hugging Face在网站安全说明文件security.txt中加入注释,公开喊话自动化AI Agent去CyberGym公开基准刷分,不要在生产平台搞非授权探测。这一举动揭示出自主安全Agent缺乏边界约束正成为公网基础设施的日常负担。

Claude Opus 5 护栏被绕过背后:1小时起草病毒方案与95%拒绝率的死结
Anthropic 披露多起绕过安全机制的研究案例,正痘病毒免疫逃逸方案在1小时内成型。这并非底层分类器被攻破,而是生物科研与武器设计的天然同构,让纯文本拦截撞上了双重用途的技术死墙。

Meta AI在视频下方主动追问儿童身份,社交图谱正在击穿家庭隐私底线
Meta旗下AI在用户日常家庭视频下方主动生成“谁是副驾驶的孩子”等刺探性提示词,并据此顺藤摸瓜拼凑出未成年人姓名、旧照与住址推断。事件暴露出当多模态AI接入沉淀数十年的全景社交图谱时,依靠时间淡化与碎片分布的传统隐私防线已被彻底击穿。

Trezor 连遭供应链黑天鹅:34.7 万封钓鱼信与 8 万条住址击碎自托管神话
硬件钱包制造商 Trezor 在两个月内连遭两次第三方供应链安全事故,黑客接连攻陷其营销邮件服务商与物流服务商,不仅利用官方信道向近 35 万用户发出精准钓鱼邮件,更泄露了超 8 万名购买者的真实居住地址。即便底层硬件芯片与链上密码学防御毫发无损,加密企业在传统商业交付链条上的系统性疏漏,依然将大量用户推向了资产归零乃至现实人身威胁的边缘。

Datasette 二度补同一个坑:公私表混装为何总出事
Datasette 连发 1.0a39 和 0.65.4 两个安全补丁,修的还是'公开表和私有表挤在同一个数据库文件里'这个老毛病;三个前沿大模型参与了这轮审计,但具体漏在哪、和之前那次 CVSS 7.5 的注入漏洞是不是同一根源,官方没说清楚。比起补丁本身,更该关心的是这套权限模型的地基有没有问题。

16岁女孩声波灭火5秒上热搜,但认证达标还差几道关
墨西哥16岁学生Ángela Karime Venegas Hernández用30赫兹声波装置5-8秒内熄灭蜡烛、木材、食用油等小型明火,项目已获塔毛利帕斯州创新竞赛高中组第一,将代表墨西哥参加国际科技展。但公开信息里缺对照组、缺B类液体火与电气火验证、缺复燃与噪音安全测试,现有证据只支持“能压住小火苗的实验室原型”,离“可替代认证灭火器”还很远。

点一下链接就冻死Mac:苹果说这不算安全问题
研究者发现一段WebGPU代码能让macOS上Chrome、Firefox、Safari全部死机重启,只需点击一个链接;苹果先答应修复,后又改口说这不算安全问题。这暴露的是苹果芯片GPU抢占机制的老毛病,也是用户对浏览器沙盒信任正在松动的一个信号。

Slack Surfaces宣称能"实时"生成仪表盘,自家帮助文档却说是静态文件
Slack上线Slackbot Surfaces,宣称能在聊天里用AI直接生成实时交互仪表盘,但官方帮助文档却写着这其实是不会自动刷新的静态文件,两处口径互相矛盾。更值得企业IT警惕的是,报表订阅分享会带着分享者本人的权限视角,一次转发就可能让同事看到本不该看到的数据。这更像一个仍处早期、缺乏外部验证的功能,而不是能直接放心接入企业真实数据的成熟工具。

LinkedIn打赢隐私官司,但法官没判的那句话更扎眼
加州联邦法官以原告缺乏起诉资格为由,驳回两起针对LinkedIn扫描浏览器扩展的集体诉讼,但这只是程序性胜利,法院并未审查LinkedIn的监控行为是否合法。追根溯源,这场“隐私丑闻”更像是一家被封号的爬虫公司在败诉后发起的舆论反击战。

Android上线密码搬家新功能:安全是真的,但目前只认4款App
Google给Android装上Credential Transfer API,密码和passkey能在手机本地直接搬家,不用再靠任何App都能打开的未加密CSV。目前只有Google Password Manager、1Password、Bitwarden、Dashlane四款接入,LastPass、Proton Pass等常见管理器还没上车。想换管理器的用户,得先查目标App是否支持这个API,不支持就还是老办法。

ChatGPT训练开关起争议:多名用户称设置被重置,证据仍停留在个人报告
Hacker News上多名用户反映,关闭后的ChatGPT“Improve the model for everyone”训练开关又变回开启状态,但目前只有个人截图和回忆,没有第三方审计或OpenAI回应。同一时间,欧盟和挪威用户报告相反情况:开关关闭后从未再被打开;也有Claude用户提到类似的设置变化。真正的问题不是开关有没有被重置,而是用户没有办法验证关闭操作是否真的挡住了历史数据进训练集。

Cialis卖的是男子气概,FDA写的是心血管警告
他达拉非(Cialis)本是一款受FDA严格监管的处方药,但DTC远程医疗平台把它包装成男子气概与自信的消费品;医学数据显示,ED患者的心血管疾病风险和全因死亡率明显更高,这意味着便捷购药可能让男性绕开了真正该做的体检。

IDScan"确认"泄露,但连一个数字都不敢认
IDScan官方通知只承认云账户可能被未授权访问,却从未坐实外界流传的150万或153万条驾照数字,后续报道甚至给出1.7亿的更大口径。三个数字互相矛盾的背后,是一年以上持续渗漏的证据,和整个身份验证行业'一次核验、无限留存'的老毛病。

美国陆军1126万美元订单:给军车装一套不靠GPS的定位系统
美国陆军向奥斯汀初创公司Tern授予1126万美元合同,把它的非GPS定位系统装进部分军用车辆,合同执行到2026年9月。军方真正买的是一次规模可控的部署测试,不是全面换装。GPS干扰在真实上升,但Tern的抗干扰效果目前只有公司自己披露的一次实测。

同一套Chrome-Windows漏洞利用链,两周内被四路黑客团伙同时用上
安全公司Proofpoint披露,一套名为BlueMoon的漏洞利用工具包串联了两个Chrome V8引擎漏洞和一个Windows内核提权漏洞,被四个互不相关的黑客团伙在两周内先后用上,三个漏洞已在披露前24小时内完成修补。真正的警讯不是又一次0day被抓,而是历史上稀缺、昂贵的Chrome完整攻击链,正以异常快的速度从定制武器变成可转手的标准货。

苹果这份隐私文档,真正解释的是手表,不是耳机
苹果为 Siri 的一组“环境听音”功能公布了隐私说明:原始音频在 S11 芯片的 Secure Exclave 中处理,不保存成文件,也不向系统、第三方 App 或苹果开放。关键限制也很明确:这份说明主要对应 Apple Watch Series 12 和 Apple Watch Ultra 4,不能自动外推到所有 iPhone、AirPods 或其他设备。

美国指控六家中国AI公司激进蒸馏,要求模型对中国用户“静默降级”
美国方面指控六家中国AI公司通过API蒸馏获取美国前沿模型能力,并敦促AI公司识别中国用户后切换到能力更弱的模型。真正值得警惕的不是指控本身,而是“秘密降级”会把出口管制变成一场高误判率的产品风控实验。

毁灭博士空降西雅图市议会,监控扩张被逼到台前
华盛顿州政策顾问克利福德·考森扮成漫威反派“毁灭博士”,在西雅图市议会讽刺警方由Axon支撑的实时犯罪中心(RTCC)扩张监控。真正的问题不是62个摄像头够不够多,而是车牌识别、定位、执法记录仪等多源数据被一次性聚合调用后,监督规则严重滞后。委员会已投票拟从预算中调走25万美元,但距离市议会全体表决通过还差最后一步。

Apple Watch开始替你复盘对话,但真正的难题不是摘要
Apple Watch被曝将加入Siri Recap,可在对话后生成摘要,形态上接近Granola等会议记录工具。它把“记录谈话”从主动操作变成随身设备能力,但在正式发布地区、录音是否上传、旁人是否知情等问题说清之前,这更像一项需要谨慎验证的功能,而不是立刻值得购买的理由。