安全资讯 第11页

聚合当前分类下的最新内容,按时间顺序查看第 11 页精选文章。

微软忘了撤销的11份旧签名,让Secure Boot形同虚设13年
安全 2026/7/15

微软忘了撤销的11份旧签名,让Secure Boot形同虚设13年

ESET研究员发现,微软主导的UEFI Secure Boot自2012年问世以来,13年间存在一个无需新漏洞即可绕过的缺口:至少11个早已被发现有问题的旧shim始终未被撤销,微软直到今年6月才在例行补丁里补上。真正的关键不是这个缺口有多容易被利用,而是签名机制本身缺了一套持续追踪、吊销的治理流程。

UEFI Secure Boot微软shim
Windows 11允许反复暂停更新,但别把它当成“永久免更”
安全 2026/7/15

Windows 11允许反复暂停更新,但别把它当成“永久免更”

微软在 Windows 11 本轮补丁更新中放宽暂停限制:用户最多可暂停 35 天,并继续延长期限。它回应了强制更新和意外重启的长期抱怨,但没有降低安全风险;真正的变化是用户获得更多控制权,也要承担更明确的更新责任。

Windows 11微软系统更新
Dependabot新增3天冷却期,供应链风险真被挡住了吗
安全 2026/7/15

Dependabot新增3天冷却期,供应链风险真被挡住了吗

GitHub宣布Dependabot版本更新默认引入3天冷却期,新发布必须存在满3天才会触发自动PR,安全更新不受影响。这个默认值酝酿了5年才落地,但它只挡住了Dependabot自动开PR这一条路径,手动升级、CI重建锁文件、传递依赖安装依旧不设防。

软件供应链安全DependabotGitHub
Cursor被曝Windows版漏洞:打开项目自动执行伪装git.exe,七个月未修复
安全 2026/7/15

Cursor被曝Windows版漏洞:打开项目自动执行伪装git.exe,七个月未修复

安全公司Mindgard披露,Windows版Cursor打开仓库时会自动运行伪装成git.exe的程序,全程无需点击或确认。问题2025年12月上报,直到2026年7月14日才被公开,中间七个月未见Cursor官方回应。所有细节目前只来自披露方一家,但披露流程本身的失效,比漏洞技术含量更值得企业安全团队警惕。

Cursor任意代码执行漏洞零点击攻击
5.1GB对192KB:Grok Build被抓到的隐形上传通道
安全 2026/7/15

5.1GB对192KB:Grok Build被抓到的隐形上传通道

安全团队Cereblab实测发现,xAI旗下编程工具Grok Build会把整个代码仓库连同提交历史打包上传,传输量是模型请求的两万多倍,而用户熟悉的“改进模型”开关对此完全无效。xAI官方文档此前明确否认会自动上传整仓库,这次撞上了实测数据的正面打脸。

代码仓库隐形上传Grok BuildxAI
美军爆炸无人艇首次实战,目标是伊朗海军港口
安全 2026/7/15

美军爆炸无人艇首次实战,目标是伊朗海军港口

据报道,美军首次在实战中使用装载炸药的无人艇,袭击目标是一处伊朗海军港口,但平台型号、毁伤结果和自主程度仍未公开。技术路线并不新,真正的变化是美军开始把这种低成本、一次性攻击手段纳入正式作战体系。伊朗港口防御和美军自身采购体系,都将因此调整。

自杀式无人艇美军Saronic Corsair
伊朗定位美军背后:一条无人认领的证据链
安全 2026/7/15

伊朗定位美军背后:一条无人认领的证据链

TechCrunch这条简讯的信息全部来自英国《金融时报》的付费报道,证据主要是电信遥测数据和专家访谈,而同期唯一公开的独立技术报告并未把类似攻击归因于伊朗。伊朗定位打击美军的说法,目前更像是新闻层面的结论,还谈不上被可复核的技术证据坐实。

电信信令定位手机网络漏洞伊朗
OpenAI喊“硬件级密钥”,细则里留了个口子
安全 2026/7/15

OpenAI喊“硬件级密钥”,细则里留了个口子

OpenAI要求Trusted Access Cyber成员在2026年6月1日前启用更严格的登录认证,但细则显示这套机制仍接受云同步型密钥,企业客户还能拿现有SSO豁免个人级要求。“硬件级”更像是政策想达到的效果,真正把物理硬件焊死在登录环节的能力,握在企业自己手里。

OpenAITrusted Access Cyber硬件级密钥
一个群组链接被制裁,Telegram的t.me域名全球瘫了一天
安全 2026/7/15

一个群组链接被制裁,Telegram的t.me域名全球瘫了一天

美国财政部制裁清单里只写了一个Telegram群组链接,却让t.me这个全球短链接域名被注册商整体锁死一天。这暴露出制裁执行工具和实际处罚对象之间的粒度错配,域名级连带反应可能不是最后一次。

OFAC制裁Telegramt.me
儿童公共互联网背后,真正在抢的是验证年龄的权力
安全 2026/7/14

儿童公共互联网背后,真正在抢的是验证年龄的权力

The Verge提议向大科技公司收税、建一个非营利的儿童公共互联网,听起来是给孩子造一片净土。但美国监管拼图里,COPPA管隐私、KOSA管设计义务、年龄验证管执行,三层脱节才是真正的死结,而FTC最新姿态已经悄悄开始松绑身份核验技术。

儿童网络安全年龄验证COPPA
俄罗斯又一路黑客盯上路由器:这次是FSB,不是GRU
安全 2026/7/14

俄罗斯又一路黑客盯上路由器:这次是FSB,不是GRU

CISA联合澳大利亚、丹麦、新西兰、英国等多国政府警告,俄罗斯联邦安全局(FSB)下属黑客组织正利用路由器SNMP配置漏洞批量控制家用和小型办公设备,把它们变成攻击通信、能源、金融和政府部门的跳板。这已经是俄罗斯情报系统近三年里第二条独立盯上路由器的战线,说明这类边缘设备已经被两套俄方系统分别当成长期资源在经营,而不是哪个组织的一次性行动。

路由器攻击FSBSNMP协议
t.me被锁八道状态:GoDaddy管不了,Telegram也做不了主
安全 2026/7/14

t.me被锁八道状态:GoDaddy管不了,Telegram也做不了主

WHOIS记录显示,Telegram官方短链接域名t.me在2026年7月13日被注册局标记为serverHold,同时叠加七道Prohibited锁定,而这类操作权限并不在注册商GoDaddy手里。目前没有证据显示Telegram核心通讯服务受影响,但这次小事故暴露了平台把关键入口交给一个国家顶级域注册局的结构性风险。

t.meTelegramserverHold
苹果起诉OpenAI:漏洞好认,窃密难证
安全 2026/7/14

苹果起诉OpenAI:漏洞好认,窃密难证

苹果指控前员工Chang Liu利用认证漏洞窃取硬件机密,并联手前高管Tang Tan诱导在职员工泄密,起诉OpenAI窃取商业秘密。案子最扎眼的是漏洞细节,但真正决定输赢的,是苹果能否证明OpenAI用了具体文件,而不只是雇了懂苹果的人。

苹果OpenAI商业秘密
苹果诉OpenAI商业秘密案:猎奇细节之外,这场官司有多硬
安全 2026/7/14

苹果诉OpenAI商业秘密案:猎奇细节之外,这场官司有多硬

苹果起诉OpenAI窃取商业秘密,诉状里塞满了带零件面试、离职话术这类猎奇细节,但真正决定这场官司走向的,是苹果能否把员工带走的经验和被窃取的秘密分清楚,以及证据开示会不会挖出比诉状更大的麻烦。

商业秘密苹果OpenAI
192KB任务流量之外,Grok Build悄悄传走5.1GB代码仓库
安全 2026/7/14

192KB任务流量之外,Grok Build悄悄传走5.1GB代码仓库

安全研究者抓包发现,xAI的Grok Build CLI会把整个Git仓库连带提交历史打包上传到公司云存储,用户关闭'训练同意'开关也拦不住。真正决定数据是否出站的是从未出现在任何设置界面的服务端隐藏标志位,这暴露的是agentic coding工具行业一个共同的透明度缺口,而不只是xAI一家的疏漏。

Grok Build CLIxAI代码仓库上传
洛杉矶警方甩了Flock,但两千个车牌摄像头一个没拆
安全 2026/7/14

洛杉矶警方甩了Flock,但两千个车牌摄像头一个没拆

LAPD两个月内用车牌识别系统追踪近六千块车牌,161起“失窃车辆”警报最终查证是误标,直接促成这家全美最大警局放弃Flock合同。但摄像头没拆一个,监控基础设施原封不动,真正没解决的是谁该为跨辖区数据滞后负责。

车牌识别系统LAPDFlock Safety
苹果起诉OpenAI硬件负责人:41页诉状里的“挖角即窃密”实锤
安全 2026/7/14

苹果起诉OpenAI硬件负责人:41页诉状里的“挖角即窃密”实锤

苹果于2026年7月10日在加州北区联邦法院起诉OpenAI及两名前员工,指控其系统性窃取商业机密以加速AI硬件研发,其中被告之一正是三年前还是Apple Watch产品设计副总裁的Tang Tan。这起案件与马斯克/xAI针对App Store分发特权的反垄断诉讼是两回事,核心争议是苹果与OpenAI这段“分发型”合作关系,在对方跨界做硬件后天然的脆弱性。

商业机密窃取苹果OpenAI
洛杉矶警局'甩了'Flock?其实是按下暂停键,不是退出监控
安全 2026/7/13

洛杉矶警局'甩了'Flock?其实是按下暂停键,不是退出监控

LAPD在Flock三年合同到期后选择不续签,官方说法是隐私和数据担忧,但更准确的描述是暂停谈判而非彻底分手。真正的看点不是'退不退监控',而是全国查询开关、联邦机构访问权限、审计漏洞这些技术性条款能不能被真正写进合同。

Flock Safety洛杉矶警察局车牌识别摄像头
Grok CLI被曝上传用户目录,独立实测只坐实了代码仓库
安全 2026/7/13

Grok CLI被曝上传用户目录,独立实测只坐实了代码仓库

一名X用户称Grok CLI把她整个用户目录传到了xAI服务器,但目前唯一的独立技术复现报告只坐实了代码仓库级的过度上传,且隐私开关未能阻止该行为。本地读取权限管不住云端上传边界,这才是比一条推文更值得盯的行业问题。

Grok CLIxAI数据上传
Grok上传整个仓库不是隐私事故,是CLI工具的架构盲区
安全 2026/7/13

Grok上传整个仓库不是隐私事故,是CLI工具的架构盲区

一名用户称Grok将其SSH密钥、密码库等整个用户目录上传至xAI服务器,但线索更指向Grok Build CLI默认扫描整个代码仓库的机制问题。更反直觉的是,关闭“改进模型”开关并不能阻止这类操作性上传,厂商修复漏洞也不等于历史数据已经清空。

Grok Build CLIxAI隐私泄露
AI编码代理的安全分水岭:不是权限多少,是敢不敢给它一台一次性电脑
安全 2026/7/13

AI编码代理的安全分水岭:不是权限多少,是敢不敢给它一台一次性电脑

clawk 把 Claude Code、Codex 这类本地编码代理塞进一次性、默认断网的 Linux 虚拟机,而不是直接放在你的笔记本上跑。它没有解决所有问题,但把“到底该不该放开权限”这个死结,换成了一个更现实的答案:给它一台可以随时扔掉的机器。

AI编码代理clawk虚拟机隔离