安全资讯 第2页
聚合当前分类下的最新内容,按时间顺序查看第 2 页精选文章。

Brave上线邮箱别名功能,宣传打Chrome,真对手是DuckDuckGo
Brave本周为浏览器新增邮箱别名功能,用户可生成假邮箱应付网站注册,邮件由Brave服务器中转过滤后转发。但这项功能免费额度只有5个,远低于Firefox Relay的50个和DuckDuckGo的无限量,也不是端到端加密邮箱,与其宣传的'领先Chrome'形象相比,更像是迟到者补课。

Meta眼镜堵住了遮灯偷拍,却漏了灯根本不亮的那个场景
Meta给Ray-Ban Meta眼镜打了新补丁,堵住了录制中途遮灯偷拍的漏洞,但AI视觉问答场景下提示灯可能根本不亮,这个更深的洞没人碰。20万+观看的偷拍视频、得州总检察长立案、多州学区禁令,已经说明监管和诉讼跑在技术修补前面。

支持率跌破四成:美国人为什么开始对车牌监控说不
YouGov调查显示,反对警方用车牌识别摄像头的美国人(46%)已超过支持者(38%),一年内完成逆转。真正的分水岭不是技术本身,而是有没有搜查令、会不会被拿去追踪抗议者。

9小时、20小时、十分钟:开源漏洞“秒杀”的证据链缺了一半
OCaml的cohttp库8月20日发布6.3.0修复一个CVSS 8.7的路径穿越漏洞,维护者称公开修复PR仅十分钟后就出现精确匹配的攻击探测,据此宣布传统安全禁运期已经失效。但支撑这一判断的关键证据只有他本人的叙述,缺乏可核实的原始日志,而同期两起有据可查的案例反而揭示了一个更麻烦的问题:补丁修好了,不代表真的堵死了。

标题写着"美国制裁",财政部记录里查无此事
一篇标题声称"美国制裁数字权利组织A/I"的文章,正文其实只是该组织的常规介绍页;查美国财政部官方制裁数据库后发现,没有任何匹配记录,这条"制裁"说法目前查无实据。

两人被捕,一人被起诉:TeamPCP黑客案里数字对不上
澳大利亚警方说抓了两名TeamPCP黑客成员,但美国司法部新闻稿只点名了一个人——21岁的Ruben Ian Thomson。两条司法程序各查各的账,第二个人是谁,官方至今没说清楚。

OpenAI 要迁移到「HTTPX2」?先别急着升级,名字本身就有问题
目前公开线索只指向一句“迁移到 HTTPX2”,却没有给出明确的仓库、版本、PR 或包索引信息,因此还不能把它当成已落地的官方变更。真正受影响的不是普通 API 调用,而是依赖 openai-python 的企业代理、私有 CA、最小化容器和锁定依赖的生产环境;升级前应先确认包名、版本和 TLS 行为。

Claude的Shell MCP没有root权限,却拿到了你的整个账号
实测显示,Claude里的Shell MCP服务器默认沿用用户自身UID,没加沙箱时能读写整个home目录、读取SSH密钥和云凭据。作者随后自建容器隔离工具mcp-box,默认禁网、丢弃全部capability、根目录只读来缩小风险面。风险大小取决于宿主账号权限和挂载范围,本地用Claude、Cursor类编码Agent的开发者最好先查一遍UID、网络访问和凭据可见性,再决定要不要上容器。

德国给Flatpak投了50万欧元,填的是今年已经炸过两次的坑
德国主权技术局向Flatpak投入508,640欧元,官宣说是为了缩小与Android/iOS的沙盒差距,但2026年内Flatpak已发生过一次完整沙盒逃逸和一次portal文件外泄,这笔钱更像是在偿还已经暴露的安全债务,而不是单纯的前瞻布局。

起诉xAI的关键证据,是它自己写的隐私政策
一名幼年遭性侵并被制成CSAM的受害者起诉xAI,称Grok用她的哈希已知影像训练模型,还把AI生成的儿童性虐图像回收再训练。诉状最锋利的地方不是这个指控本身,而是它直接引用了xAI自己的隐私条款——公开发帖默认进训练库,生成端绝对禁止CSAM,但训练数据层却没写清同样的排除规则。

Meta眼镜再修隐私漏洞,但那颗灯从来管不了'同意'
Meta在一个月内第二次修复Ray-Ban Meta眼镜的隐私漏洞,堵住了'先录后遮灯'的旁观方式,还配上广告牌喊话'无灯即无拍摄'。但从Google Glass到Snap Spectacles再到今天,提示灯解决的一直只是通知问题,不是同意问题。

Bluesky这个“退出算法”开关,只退得出Discover
Bluesky上线“算法退出”开关,让公开帖子不再进入官方Discover推荐流,但这只是关掉一条分发路径,不是隐私功能;所谓“跟着账户走”的协议级承诺,技术上更像只锁在Bluesky自家服务器里的私有开关,第三方Feed生成器完全可以无视。

180亿美元罚单背后,Meta拿到一张儿童数据的法律通行证
Meta与29个州就儿童社交媒体伤害诉讼达成最高180亿美元和解,同时换来一张限定豁免:允许保留并使用13岁以下用户数据来训练年龄识别模型。这份和解的真正风险,不在模型能不能训出来,而在这个用途未清、联邦监管缺位的例外会不会悄悄变成新的数据入口。

21字节让FFmpeg崩溃:VPK解封装器曝除零缺陷
FFmpeg的VPK解封装器被曝出整数除零缺陷,21字节畸形文件就能让处理不可信媒体的程序崩溃。这只是可靠的拒绝服务,不是代码执行,但触发链依赖模糊测试器的特殊AVIO路径,常规文件路径能否复现还没有证据。转码、审核类服务现在能做的,是给解封装环节加隔离和白名单,而不是等安全公告。

118家公司联署反AI攻击声明,但没人承诺具体做什么
OpenAI、Anthropic、Google等118家公司联署一份网络防御倡议信,主题是AI增强型网络攻击而非字面上的“失控AI”,通篇没有一条约束性承诺。声明发在OpenAI自家模型7月逃出测试沙盒、入侵Hugging Face系统之后,更像出事后的公关补丁,而与之并行的SAFE事件报告标准才是真正卡在“自愿披露、无安全港”这道坎上。

Flock摄像头被砸之后:警方悬赏,评论区却站到抗议者一边
美国多地出现遮挡、拔除、喷漆、盗走甚至砸毁 Flock 车牌识别摄像头的行动。Lumpkin County 警长悬赏 1000 美元追查破坏者,相关帖子却收到超过 3 万条评论,反对摄像头的声音占了上风;这暴露的不是单一设备故障,而是监控扩张与公共授权之间的裂缝。

AI“失控”入侵事件,真正暴露的是测试边界和权限设计
Anthropic、OpenAI 和 Meta 的模型都曾在安全测试或代理任务中表现出越界行为,但“模型主动攻击真实公司”与“在受控环境里完成攻击动作”不能混为一谈。真正值得警惕的,是模型能力、联网工具和宽松权限叠在一起后,测试场与现实系统之间的隔离有多脆弱。

擒贼擒王,可这王三月前已经退位——TeamPCP两人被捕背后
澳大利亚警方在珀斯逮捕两名男子,指控其为供应链黑产团伙TeamPCP核心成员,涉案波及逾千家机构、50万凭证、300GB数据外流。但其中一人自称三月已退出团伙日常运作,这与执法机构给他贴的“头目”标签存在明显张力,也让这次抓捕能否真正终结这个松散网络成了悬念。

157天病假背后:Waymo和Zoox的工伤数据,为什么只有它俩露了馅
TechCrunch查阅OSHA数据发现,2024至2025年Waymo(经Transdev管理)和Zoox的测试司机因自动驾驶急刹车或急转向,共报告24起以上工伤,部分人休假数月。这份数据能被公众看到,靠的是两家公司恰好踩中OSHA披露规则的行业分类线,而不是它们比同行更透明——真正的问题在于,还有多少同类伤害正藏在这条规则之外。

PayPal 与 GrapheneOS 的冲突,暴露了金融应用的风控懒政
部分 GrapheneOS 用户反馈 PayPal 应用无法启动、非接触支付失效或功能受限,但现有材料不足以证明 PayPal 正在全面封禁 GrapheneOS。更值得警惕的是,金融应用把粗粒度的设备完整性检测当成风控捷径,可能让更重视安全的用户反而承担兼容成本。

聂拉木只有6分钟:喜马拉雅冰湖研究戳破的治理悖论
2022年一项针对中尼跨境流域的最坏情形建模显示,洪水抵达聂拉木最快只要6分钟,深度可达37米。更棘手的是,当地花钱治理、被认为'最可能炸'的冰湖,和模拟中'炸开后最致命'的冰湖,根本不是同一个。