安全资讯
聚合当前分类下的最新内容,按时间顺序查看第 1 页精选文章。

欧盟向通用AI模型商发出首轮问询:合规举证开始落到提供商身上
欧盟人工智能办公室于2026年8月29日向多家通用人工智能模型提供商发出首批正式信息请求,核查模型安全、独立评测、上市后监测和训练内容摘要。此举不等于封禁模型或认定违法,但意味着《人工智能法案》已从规则制定走到可追责的合规举证阶段;欧洲企业采购API时,也要开始向供应商索取更完整的安全证据。

12TB Steam2泄露疯传:考古狂欢背后,没人敢确认这事到底合不合法
一份12TB的Steam2历史构建数据包周末流出,涵盖2003至2013年间几乎所有上传到Valve旧服务器的游戏版本,《Portal 2》未发布内容和一件疑似关联《半衰期2:第三章》的武器模型是目前最大发现。但比挖宝更该问的是:这份档案的来路存疑,公开访问不代表合法下载,Valve至今没有任何官方回应。

12TB Steam数据泄露:半衰理2第三章没复活,Valve漏的是自家旧系统
12TB规模的Steam历史数据外泄,被坐实的《半衰理2:第三章》证据只是一份被重复利用的武器模型文件,不是完整游戏或剧本。真正该被追问的是,这批数据来自Valve一个弃用近二十年的旧分发系统Steam2,而官方至今没有任何回应。

Waymo更安全,测试员更受伤:机器人出租车的隐性代价
OSHA数据显示,Waymo和Zoox测试司机在2024-2025年间累计遭受二十余起工伤,多因AV急刹车导致挥鞭伤,部分人被迫离岗数月;同期独立数据证实两家公司对公众道路确实更安全,说明这不是矛盾,而是代价被转移到了驾驶座上,且大概率被行业性低估。

欧盟加密后门路线图跳票半年,委员会仍不肯松口
欧盟ProtectEU战略下的加密访问路线图并非新政策,而是2025年6月就已通过、原定今年二季度出炉的技术方案如今推迟到四季度,尚未定案。真正该盯的不是欧盟“又想搞后门”的老调重弹,而是这份延期的技术方案最终会不会做出一个既能访问又不破坏加密的系统——多数密码学界的判断是做不到。

德州州长叫停Flock摄像头新增拨款,但已装的3200个一个没拆
德州州长Abbott下令州属机构冻结对Flock车牌识别摄像头的新增资金,卡住的是公共安全厅计划新增的583个收费公路摄像头项目;但这只是一份行政指令,不是正式预算否决,已经装好的3200多个摄像头和地方、联邦资金渠道都不受影响。这场看起来强硬的"叫停",实际约束力比标题暗示的窄得多。

IKEA置物架改出的工作台,省了870欧元,却漏算了21厘米悬空
一位博主用两个IKEA Kallax置物架加旧桌面,拼出两台单价约130欧元的工作台,比定制家具便宜约870欧元一台。但60厘米深的台面架在39厘米深的Kallax上,留出21厘米悬空,而这道结构安全题,原文从头到尾没提。

93%英国人反对政府碰加密聊天,苹果已经先退一步
CDT委托Public First今年4月调查2000名英国成年人,误差2.2个百分点:93%认可私密通信权,89%要求访问须有法院命令,53%认为安全风险高于执法收益。跨党派选民都不信任政府掌握加密访问权,苹果已经因监管通知撤回英国版iCloud高级数据保护。争议已经从政策讨论走到具体产品,但55%受访者压根不知道苹果这次改动。

一个文件名,差点让Qubes OS的dom0沦陷
Qubes OS 在 QSB-118 中披露,dom0 通过 qvm-copy-to-vm 向已被攻陷的 qube 复制文件时,对方可以靠篡改回传的文件名把任意命令注入 dom0,直接拿下最高权限域。修复目前只覆盖 Qubes 4.3,4.2 及更早版本暂无对应补丁,漏洞也未获 CVE 编号。这暴露了 Qubes 隔离模型里一个长期没被同等审视的反向信任通道。

全票通过背后:Linux豁免了年龄验证,SteamOS还悬在半空
加州参众两院全票通过AB 1856,把GPL、MIT、BSD等开源许可证下的操作系统排除在年龄验证法之外,Debian、Fedora、Arch等社区发行版由此脱身。但SteamOS这种开源内核加专有客户端的混合产品仍无定论,法案本身也还没经州长签字,母法对Windows、macOS、iOS、Android的强制年龄信号要求分毫未减。

得州1美元车险附加费,如何变成3200台监控摄像头
得州2023年给每份车险保单加征1美元,三年筹得约8100万美元,其中至少3000万美元流向了约3200台Flock车牌识别摄像头。法案作者说立法时想的是加派警力办案,不是建监控网络。州长办公室已叫停用州资金资助地方新增采购,但DPS现有近1200台和拟建的583台算不算数,官方还没说清楚。

Defrag98:号称'完全还原'Windows 98碎片整理,开源和无追踪都经不起细查
怀旧模拟器Defrag98用两年时间把Windows 98磁盘碎片整理动画重做了一遍,视觉效果确有长进,但它挂在官网上的'完全还原''开源''无追踪'三句宣传语,逐条核查后都需要打折扣。真正值得读者留意的不是情怀本身,而是怀旧类产品宣传语和实际验证之间的落差。

海关传票查记者:DHS的1509条为何能绕开法官
DHS用一条原本查关税的老条款向记者、工会和非营利组织索要通信记录,全程不需要法官签字。T-Mobile交出了记者Georgia Fort六个月、超1万条通话短信的日志,Google拒绝配合。传票本身不能强制执行,1509条的适用边界至今没有一份判决说清楚。

209亿美元诈骗损失里,互联网"以弱点为生意"这句话对了几分
美国作家Stephen Diehl撰文断言互联网已把"识别并放大人类弱点"变成组织原则,但这篇没有一条脚注的檀文更像判断而非研究。把它放进2025年FTC、IC3的官方诈骗统计里核对,会发现部分机制性描述站得住,而"组织原则""成瘾即商业模式"这类结论性断言撑不起量化检验。

GrapheneOS称Pixel 11缺失硬件MTE,但“不支持”还缺关键证据
GrapheneOS相关讨论称,Pixel 11可能不再提供硬件内存标记扩展,因此无法满足项目的设备支持门槛。这个判断会直接影响GrapheneOS用户的购机选择,但现有线索缺少完整原文、时间线和实机证据,固件未启用与硬件不支持也不能混为一谈。

旧版GCC也能关掉可执行栈:一段负数常量里的补丁战
GCC开发者Martin Uecker展示了一种在旧版GCC上手工解剖栈上trampoline机器码、提取嵌套函数地址和静态链指针的方法,从而绕过GCC 17才会原生支持的新内置函数,提前用patchelf关闭可执行栈标志。这本质是一场用户等不及官方特性落地、自己动手补上安全缺口的工程博弈,而非可以直接投产的通用方案。

记者管100家公司要数据,换来的是账户被删
WIRED记者用一周向逾100家公司提交CCPA数据访问申请,Crunchbase把“别删”办成永久删除,Cash App政策白纸黑字写的电话渠道客服却接不通。三起案例不能说明100家公司全违规,但暴露出访问权全靠客服自觉执行,成本最终转嫁给消费者。

免费虚拟iPhone来了,代价是你的Mac先卸甲
开源工具vphone-cli号称借苹果PCC研究基础设施在Mac上一键起飞虚拟iPhone,还带越狱和反检测补丁,听起来像苹果开了后门。但苹果官方并未认可这条私有entitlement路径,用户想跑起来,先得把整台Mac的SIP和AMFI关掉,这笔账没那么划算。

美国城市集体解约Flock,但三份统计给出三个不同数字
美国地方政府终止Flock车牌识别合同的速度在8月明显加快,但Secure Justice、IJ、DeFlock三家机构统计口径互相打架,连Flock自己"5000个社区"与"12000个客户"两个说法都对不上。更值得警惕的是,城市转投Axon、Motorola等竞品未必真能摆脱监控网络,因为这些平台的数据早已互通。

LG电视被指‘监控你’,查证下来实锤只到装了个McAfee
一篇博客指控LG智能电视/显示器通过EDID驱动“监听用户、植入后门”,但可查证的事实只是LG驱动安装流程会捆绑装McAfee WebAdvisor,监听、追踪等重指控目前找不到证据支撑。LG和微软至今没有就此回应,这个空档,才是真正该盯的地方。

USDA召回约2.49万磅鸡肉:假检验编号为何能绕过监管近一年
美国农业部召回约2.49万磅鸡肉产品,涉及5个州,核心问题不是普通标签错误,而是检验编号疑似被冒用,产品因此可能没有按规定进入官方监管链条。对消费者而言,最麻烦的地方在于它可能已经进入餐饮和再加工渠道,包装未必出现在家中冰箱里。