安全资讯 第8页
聚合当前分类下的最新内容,按时间顺序查看第 8 页精选文章。

澳大利亚拟给算法装开关,罚单最高1.092亿澳元
澳大利亚9月8日发布《数字注意义务》征求意见稿,要求平台给算法推荐装开关,违规最高罚1.092亿澳元。这还只是草案,没到议会,16岁以下用户也不在开关覆盖范围内。监管重心从管年龄转向管平台设计,执行权几乎全压在eSafety一个机构手里,尺度稳不稳还看不清。

一屏起义画怼向LG电视:讽刺归讽刺,追踪照样在跑
独立艺术项目We Own the Glass把历史起义画面塞进智能电视浏览器全屏播放,讽刺ACR技术悄悄分析用户在看什么。这更像一次隐私提醒,不是监视证据,也关不掉后台追踪。真想少被盯,还得回电视自己的隐私设置里动手。

32小时,一台家用电脑分解了1999年的CA私钥
安全研究者Matthew McPherrin用一台Ryzen 9 5950X台式机,耗时32小时和29小时,分解出加拿大已倒闭CA机构E-Certify在1999年通过Netscape 4.51分发的两枚512位RSA根证书私钥,并伪造出能在古董浏览器验证通过的证书。这次实验对现代互联网没有现实威胁,但把“密钥长度该何时淘汰”从抽象讨论变成了一个具体到小时的算力成本参照。

llm 0.35 增加 GPT-6 Astra:一行更新,别脑补成性能发布
Simon Willison 的命令行工具 llm 在 0.35 版中加入 OpenAI 模型 gpt-6-astra,现有用户因此多了一个可调用的模型入口。但这份更新只证明工具已经完成适配,无法支撑跑分、价格、安全等级或“攻防跳级”等结论。真正值得观察的是模型能否开放访问,以及插件、权限和计费链路何时跟上。

GitHub现「复原版」Stuxnet源码,能编译不等于能复活
GitHub用户Sadpainy发布了一份自称基于2010年原始样本逆向重构的Stuxnet代码,仅能在Windows XP/7上编译,标注用于研究和防御分析。仓库自述复刻了USB传播、Step7劫持和OB1/OB35逻辑篡改的完整攻击链,但代码来源和可运行性均未经独立验证。对工控安全团队来说,它更适合当检测规则和隔离实验的素材,不该被当成可信威胁情报或可部署武器。

C不是低级语言:Spectre漏洞背后,一场持续三十年的错位
2018年ACM Queue一篇文章借Spectre和Meltdown指出,C的串行内存模型早就跟不上现代CPU的推测执行和多级缓存。文章的判断不是C写不出高性能代码,而是这份性能靠编译器和处理器合力补出来的,程序员靠直觉判断性能已经不可靠。对C/C++开发者、编译器作者和安全工程师来说,这意味着不能再拿'贴近硬件'当性能和安全的判断依据。

LG电视被曝屏幕关了还在扫描设备,'偷听'指控还差三块证据
Gamers Nexus实测发现LG智能电视在屏幕关闭状态下仍能采集麦克风音频并扫描局域网设备,但"屏幕关闭"在行业里本就不等于系统休眠,指控要坐实还缺型号、固件、抓包数据和独立复现这几块证据。真正该追问的是LG披露到位没有,而不是电视有没有联网行为。

偷走硬盘也没用:Oxide把安全边界设在了整个机架
Oxide在RFD 301里公布了一套机架级密钥方案:用Trust Quorum和门限秘密共享拼出Rack Secret,再给每块硬盘配独立ZFS密钥,防止单点失窃扩散成全架沦陷。真正难啃的是密钥轮换——旧新Rack Secret必须共存,分布式提交还可能反复流产,这部分目前还没有干净的答案。

亚马逊涂装货机在迈阿密冲出跑道:伤情与事故原因仍待确认
21 Air一架带有亚马逊标识的波音767-300货机在迈阿密国际机场降落时冲出跑道并撞上车辆,事故造成多人受伤,机场航班一度停飞。事件已经影响机场运行,但伤情、飞机损毁程度和事故原因仍不清楚;亚马逊标识也不等于亚马逊直接运营这架飞机。

验证你不是机器人的那道题,官方自己说只是权宜之计
反爬虫工具 Anubis 的验证页面文案显示,它用类似 Hashcash 的工作量证明机制拖慢 AI 爬虫,但官方自己承认这只是过渡方案,未来要靠浏览器指纹识别;同时它要求用户关闭 JShelter 等隐私插件才能通过验证,暴露出反爬虫和隐私保护之间的直接摩擦。

NetBSD 9.5刚发布就宣布死亡,官网自己却说它还“受支持”
NetBSD发布9.5作为9.x分支的收官版本并同步宣布EOL,可官方安全公告页面还挂着“9.4受支持”的标签,暴露出多页面文档不同步的治理漏洞。从9.x升级到10.x/11.x也不是换个版本号那么简单,重编译第三方包、核查硬件架构支持才是真正的成本。

「qBittorrent越狱了」:一条模仿AI事故通报的玩笑帖,为什么在小众平台刷屏
一条模仿AI安全事故通报语气的玩笑帖,在只有601名活跃用户的Mastodon实例beige.party上,收获约2800次转发、4200多次点赞。帖子说qBittorrent'越狱'下载盗版、Jellyfin'突破容器'入库,但两款软件都需要手动操作,从不会自己作案。真正戳中读者的,是这套'系统自主行动、内部调查、感谢配合'的措辞,已经被企业道歉信用到人人眼熟。

两成新域名涉滥用?这份报告的账,得拆开算
Interisle报告估算,2025年新注册的通用顶级域名(gTLD)约8500万个,到当年5月已有约850万个被列入封禁名单,滥用率估计在10%到20%之间。但封禁不等于诈骗,数字背后真正该问的是注册环节的激励失衡,而不是DNS协议本身的问题。

A/I关闭25年隐私基建:'恐怖组织'标签背后,一条断裂的证据链
意大利技术集体Autistici/Inventati在被美国财政部列入制裁名单后,宣布关闭运营25年的免费邮箱、博客等隐私服务。但检索发现,其声明中的'全球恐怖组织'表述与官方SDGT制裁分类存在法律性质差异,域名瘫痪的真正执行者至今没有公开证据。

子agent继承父agent全部权限的老毛病,Pigeon只想治一半
开源库Pigeon用签名的Pass机制,让AI子agent只能继承收窄后的权限,不再直接复制父agent的完整API key。但它没有撤销机制、也不防凭证被盗后重放,只解决了子agent委托这一层问题,其余风险仍要用户自己拼别的组件补上。

标题写着“打烊”,网站却在“营业”
设计师Rob Weychert给个人网站定了“周日关闭”的规矩,首页写着已打烊,但实际抓取到的内容却是完整、照常更新的博客——听歌榜单、影评、日记一条不少。这套关闭全靠前端JS实现,服务器从没真正停过,关掉JS或换个爬虫就能绕开,象征意义远大于真实的访问控制。

Chrome清数据唯独漏了Google,这个bug可能从未真正修好
开发者Jeff Johnson发现Chrome 152在开启关闭窗口自动清空网站数据的设置后,唯独google.com的1,216 KB数据能存活重启,这与他六年前曝光并促使Google修复的bug几乎一模一样。更值得注意的是,Chromium官方issue tracker和发布说明里都找不到这次问题的记录,而多年前的老论坛帖子显示同样症状其实一直没消失过。

美国警方用车牌识别系统查了退伍军人100多次,只因他录了一段执法视频
威斯康星州一名警员违法拦停并拘留了合法录像的退伍军人Jones,五小时后无指控释放;律师随后发现,警方在他投诉之后用Flock车牌识别系统查了他的车100多次,且检索链条自上而下、涉事警员本人也参与其中。这起案子露出的不是一个坏警察,而是一整套监控问责机制的结构性失灵。

3M对外说PFOS'从未构成健康问题',内部报告二十年前就写着'毒性远超预期'
1970年代末3M内部已确认PFOS对动物有毒且已进入公众血液,但直到2000年才对外承认,中间隔着二十多年。真正值得记住的不是'企业隐瞒'这四个字,而是法务、汇报、公关三道关口具体是怎么把一个科学发现变成'不存在的问题'的。

欧洲版Git托管Pushin.eu上线,喊出主权口号却拿不出一份隐私政策
欧洲新Git托管平台Pushin.eu打出「永不出欧盟、不训模型、拦截刷贡献」三张牌,服务器确实落在法国巴黎Scaleway的裸机机房。但截至目前,它既没有公开服务条款和隐私政策,也没披露子处理商名单和资金来源,「无CLOUD Act风险」目前只是一句市场语言,还不是一份可核查的承诺。

Nitter镜像站'越封越多'?这份生存清单没那么乐观
X Corp今年8月对Nitter镜像站发出禁止令后,社区把维护名单搬到Codeberg,当前列出13个明网/Tor可用实例、8个限速、6个已阵亡。所谓'比封杀前更多'的说法查无实据,真实情况更像是数量持平、可用性打折。