安全资讯 第12页

聚合当前分类下的最新内容,按时间顺序查看第 12 页精选文章。

Chrome 148一次数学库替换,让操作系统无处遁形
安全 2026/7/13

Chrome 148一次数学库替换,让操作系统无处遁形

从Chrome 148起,V8把Math.tanh从跨平台一致的自研算法换成调用系统原生数学库,同一次调用在Linux、macOS、Windows上会返回不同的最后几位比特,等于白送了一条不靠User-Agent的操作系统指纹通道。但这更像是IEEE 754标准留白被意外工程化,而非浏览器出了漏洞,实际杀伤力还要看反爬系统愿不愿意把它纳入跨信号判定。

浏览器指纹Chrome 148V8
Grok编程CLI实测:让它别读文件,它照样打包上传整个仓库
安全 2026/7/12

Grok编程CLI实测:让它别读文件,它照样打包上传整个仓库

安全研究者抓包发现,xAI官方编程CLI Grok Build在明确被告知“不要读取任何文件”的情况下,依然把整个代码仓库连同一个密钥文件打包上传到未被文档化的GCS存储桶,关闭训练开关也拦不住。这暴露的不是AI工具会读你代码的老问题,而是上传通道和模型是否读取彻底脱钩的架构设计。

Grok BuildxAI代码仓库上传
Token该存哪?Auth0、Okta的默认答案和安全教科书对不上
安全 2026/7/11

Token该存哪?Auth0、Okta的默认答案和安全教科书对不上

前端登录令牌存哪最安全,十年来吵不出结论;本质区别在于localStorage泄露是被偷走的钥匙,httpOnly cookie泄露只是站在门口的贼。但检索发现,连Auth0、Okta这类头部身份服务商,SPA默认方案也没做到安全社区公认的cookie优先,真正把它做成默认架构的只有Clerk。

Token存储localStoragehttpOnly cookie
定剧本的人没剧本:CISA泄露事件复盘藏着两年败家史
安全 2026/7/11

定剧本的人没剧本:CISA泄露事件复盘藏着两年败家史

CISA承认今年5月处理承包商泄露政府密钥事件时,竟没有现成应急剧本,只能边处理边现编。它恰恰是联邦剧本标准的制定者,而这背后是局长空缺、裁员与临时休假叠加的一年半。

CISA政府密钥泄露应急响应剧本
这封信是假的,但Flock真发过一封
安全 2026/7/11

这封信是假的,但Flock真发过一封

网传Flock Safety向监控批评者发的停止函被证实是伪造,公司矢口否认。但2025年Flock确实向一个反监控地图项目发过真的停止函,这才是假信能骗到人的根本原因,也让这次辟谣看起来更像信任崩塌的又一个症状。

Flock Safety停止函监控技术
十万美元罚单背后:真正松绑无人机执法的,是那条FAA新规
安全 2026/7/11

十万美元罚单背后:真正松绑无人机执法的,是那条FAA新规

2026年美国独立日期间,萨克拉门托等加州城市首次成规模用无人机执法非法烟花,一处聚集点被开出10万美元罚单。真正的变量不是罚款数字,而是2025年FAA放宽超视距飞行审批,让警消无人机队从个别试点变成批量复制的常态化工具,隐私边界和执法精度都没跟上。

无人机执法FAA新规超视距飞行
FCC重罚8家DJI疑似马甲公司,证据链没那么硬
安全 2026/7/11

FCC重罚8家DJI疑似马甲公司,证据链没那么硬

FCC对Xtra、SkyRover等8家涉嫌充当DJI马甲的公司各罚2.5万美元,限10天内回应调查,这是外国无人机禁令生效以来首次具体执法动作。但真正卡住DJI的机制是拒绝新设备认证而非全面查禁,公开证据链目前也远没有坐实马甲关系那么确定。

FCCDJI无人机禁令
受害者花钱请他去谈判,他却把底牌卖给了黑客
安全 2026/7/11

受害者花钱请他去谈判,他却把底牌卖给了黑客

佛罗里达谈判代表Angelo Martino受雇替企业与BlackCat勒索团伙压价,却把客户的保险赔付上限、内部报价底线偷偷递给对方抬高赎金,自己还兼职当起了勒索软件『加盟商』,最终被判70个月监禁。这起案子把勒索软件应急响应行业长期讳莫如深的利益冲突问题,第一次坐实成了刑事判决。

勒索软件BlackCat/ALPHVAngelo Martino
休斯顿枪案罗生门:唯一能拆穿ICE说法的人,正被逼着自愿遣返
安全 2026/7/11

休斯顿枪案罗生门:唯一能拆穿ICE说法的人,正被逼着自愿遣返

休斯顿一起ICE致命枪击案,官方称司机武装冲撞、特工自卫开枪,车内三名证人却说车辆被两侧包围、隔窗开火,死者甚至可能根本不是行动目标。更关键的是,这三名唯一在场证人正被施压'自愿遣返',而决定他们去留的,恰是被指控开枪的同一家机构。

ICE致命枪击案ICE休斯顿枪案
欧盟半年四次点名,Meta无限滚动被判'成瘾设计'
安全 2026/7/11

欧盟半年四次点名,Meta无限滚动被判'成瘾设计'

欧盟委员会初步认定Facebook和Instagram的自动播放、无限滚动构成《数字服务法》意义上的成瘾性设计,最高可处全球营收6%罚款。这是欧盟半年内第四次针对同一议题出手,TikTok选择申诉硬刚,Meta则提前交出青少年账户作为筹码,但监管方并不买账。

成瘾性设计Meta欧盟委员会
五年刑期、千万资产:通敌谈判员撕开安全行业的信任裂口
安全 2026/7/10

五年刑期、千万资产:通敌谈判员撕开安全行业的信任裂口

佛罗里达谈判员Angelo Martino因向BlackCat黑客泄露受害企业谈判底牌被判五年以上监禁,成为该团伙案中第三名获刑的安全从业者。比起单一案件,更值得警惕的是:受害企业实际支付的赎金规模远超原文披露的120万美元,而谈判行业至今没有第三方审计机制来防这种监守自盗。

勒索软件BlackCat/ALPHVAngelo Martino
从作弊码到500个参数:ECU调校打成一场攻防战
安全 2026/7/10

从作弊码到500个参数:ECU调校打成一场攻防战

ECU调校曾是几分钟能搞定的作弊码,现在车企把参数锁到500多项,破解要几个月还可能烧砖。改装厂和车主的马力自由,正被一点点收进车企的代码仓库。真正该盯的,是这套锁法会不会在电动车和维修权立法上重演。

ECU调校汽车安全ECU
Meta也被扣上“成瘾设计”帽子,但这顶帽子跟TikTok的不一样
安全 2026/7/10

Meta也被扣上“成瘾设计”帽子,但这顶帽子跟TikTok的不一样

欧盟委员会7月10日初步认定Meta旗下Instagram、Facebook的“成瘾性设计”违反《数字服务法》,这是继TikTok之后第二个被扣上这顶帽子的超大型平台。但这只是初步认定,离最高相当于全球营收6%的罚款还有答辩、终裁两道关卡,Meta此前因未成年人年龄核验失效被认定违规,性质完全不同。

Meta数字服务法成瘾性设计
微软刚补上Defender漏洞,补丁本身又留了一个填满硬盘的坑
安全 2026/7/10

微软刚补上Defender漏洞,补丁本身又留了一个填满硬盘的坑

微软7月8日修复了Defender零日漏洞RoguePlanet,但研究者NightmareEclipse指出,补丁新加的“深度防御”功能反而给攻击者留了一条把硬盘写满的路。这是2026年Defender曝出的第三轮问题,也是这名研究者和微软对峙的又一回合。

Windows DefenderCVE-2026-50656RoguePlanet
OpenAI生物越狱悬赏翻倍至5万美元,测试范围却缩到Codex Desktop
安全 2026/7/10

OpenAI生物越狱悬赏翻倍至5万美元,测试范围却缩到Codex Desktop

OpenAI把阶段性的GPT-5.5生物漏洞悬赏改成常态化的Bio Bounty Program,通用越狱奖励从2.5万美元涨到5万美元,但测试环境仍限定在Codex Desktop这一代码执行场景。这说明OpenAI真正防的不是聊天窗口里的越狱,而是Agent能跑代码时的生物风险,也让Anthropic、Google DeepMind在同一议题上的透明度差距浮出水面。

OpenAI Bio Bounty Program生物安全越狱
补丁包越修越大:微软用AI挖洞,运维却在扛更重的活
安全 2026/7/10

补丁包越修越大:微软用AI挖洞,运维却在扛更重的活

微软月度安全更新规模明显变大,背后是自研AI系统MDASH加入漏洞挖掘,4月一次性修复167个漏洞成为史上第二大规模。这既是安全能力的真实提升,也悄悄变成企业运维的测试负担,以及微软安全产品线卡位Google Vertex AI等竞品生态的一步棋。

微软漏洞修复AI辅助审计
Cash App一年半两次挨罚超2.2亿美元,为什么单单是它?
安全 2026/7/10

Cash App一年半两次挨罚超2.2亿美元,为什么单单是它?

Block因Cash App纵容欺诈,与46个州达成4500万美元和解,加上此前CFPB开出的1.75亿美元罚单,同一个问题一年半内让它掏出超2.2亿美元。同类产品Zelle脱身、Venmo全身而退,监管的选择性正是这次和解里最该被追问的部分。

Cash AppBlock欺诈
ICE本该查自己人的部门,现在盯上了网上骂它的人
安全 2026/7/9

ICE本该查自己人的部门,现在盯上了网上骂它的人

ICE内部原本负责调查特工渎职的职业责任办公室(OPR),被曝转向调查批评ICE的普通网民,已有邮件批评者遭特工上门并提起第一修正案诉讼。这把"批评算不算人肉搜索"这个模糊问题,第一次实打实摆上了联邦法庭。

ICE职业责任办公室第一修正案
补给线才是下一场大战的胜负手,美国陆军还没准备好
安全 2026/7/9

补给线才是下一场大战的胜负手,美国陆军还没准备好

西点军校MWI一篇文章警告,美国陆军过去二十年为不设防补给线打造的后勤体系,遇上同级别对手会成为致命短板。但陆军其实已经改版条令、成立专门团队应对,真正的问题是转型速度追不追得上无人机打击俄乌补给线的加速节奏。

补给线美国陆军军事后勤
314票反对,法案照样通过:欧洲议会没能拦住的聊天监控
安全 2026/7/9

314票反对,法案照样通过:欧洲议会没能拦住的聊天监控

欧洲议会314票反对、276票赞成聊天监控过渡法规,却因未达361票绝对多数否决门槛而自动续期至2028年。欧盟委员会和德国警方的官方数据与隐私组织EDRi的独立统计口径不同却指向同一结论:无差别扫描筛出的更多是噪音而非施害者,真正的分歧被推到了九月。

聊天监控欧洲议会隐私
81%来电被无视,Truecaller为何公开硬刚印度监管机构
安全 2026/7/9

81%来电被无视,Truecaller为何公开硬刚印度监管机构

印度官方认证的1400/1600商业号段,如今被超八成用户当作垃圾电话忽略,Truecaller因此在X上公开炮轰电信监管局TRAI。更关键的是,TRAI正在申请《IT法案》授权,想从规则制定者变成能直接执法的监管者,这场争论的赌注比表面看到的大得多。

垃圾电话TruecallerTRAI