安全资讯 第13页

聚合当前分类下的最新内容,按时间顺序查看第 13 页精选文章。

远程认证锁得住开机瞬间,锁不住背后的信任链
安全 2026/7/9

远程认证锁得住开机瞬间,锁不住背后的信任链

一台主机接入网络、跑着熟悉的软件,但没人能证明它没被动过手脚——这是多数基础设施的隐患。TPM远程认证能把这道门焊死,但只焊死了开机那一刻,往上还有厂商PKI、构建可复现性这些没解决的活儿。

远程认证TPM信任链
谷歌25万美元买断Linux逃逸漏洞,价目表其实两年前就挂出来了
安全 2026/7/9

谷歌25万美元买断Linux逃逸漏洞,价目表其实两年前就挂出来了

Ars Technica报道谷歌为一个允许虚拟机逃逸到宿主机的Linux漏洞支付25万美元赏金,但这笔钱对应的是谷歌2024年设立的kvmCTF常设最高奖励档,并非新定价。目前流传的具体CVE编号和技术细节尚未见到谷歌官方公告或对应内核补丁讨论的直接印证,值得读者保持一分谨慎。

Linux漏洞虚拟机逃逸KVM
7000张AI合成图,90%举报打不着人
安全 2026/7/9

7000张AI合成图,90%举报打不着人

起诉书披露xAI提交给NCMEC的举报只含原始照片,不含AI生成图像和IP地址,导致执法调查被拖延数周;NCMEC数据显示九成举报因信息不足无法追查,加州、马里兰等多州总检察长已同步介入调查。这不是单一产品缺陷,而是xAI在强制举报执行环节的系统性缺口。

AI生成图像CSAMxAI
伊朗摧毁10亿美元死神无人机?这笔账没人真正算清
安全 2026/7/9

伊朗摧毁10亿美元死神无人机?这笔账没人真正算清

美国空军在伊朗战事中损失大量MQ-9死神无人机,五角大楼由此启动廉价替代招标,但10亿美元/近30架的说法其实来自国会研究处和媒体估算,并非CENTCOM官方数字。更容易被忽视的是,这个刚曝光的廉价替代项目和三周前已经落地的协同作战飞机合同,是两件完全不同的事。

MQ-9死神无人机伊朗美国空军
马斯克给X加了条'纠错私信',但绕不开那8.3%
安全 2026/7/9

马斯克给X加了条'纠错私信',但绕不开那8.3%

马斯克宣布X将给曾互动过被纠正帖子的用户发私信提醒,功能尚未上线。但Community Notes真正的瓶颈是发布率不足一成,且能跑出来的注释往往依赖它标榜要抛弃的专业事实核查信源。

Community NotesX马斯克
打着健身旗号,Meta专利想听你叹气、看你吃药
安全 2026/7/9

打着健身旗号,Meta专利想听你叹气、看你吃药

Meta一份新公布的专利描述了一款全天录音、用AI推断用户情绪的可穿戴设备,官方理由是“定制更好的健身计划”,但索取的数据远超健身所需,甚至包括服药时刻。专利不等于产品,但它暴露的监管空白——消费级可穿戴数据大多不受医疗隐私法保护——才是这事真正值得警惕的地方。

Meta隐私可穿戴设备
699万人驾照泄露刷新纪录,官方登记却查无此案
安全 2026/7/9

699万人驾照泄露刷新纪录,官方登记却查无此案

美国车险公司AssuranceAmerica确认约699万人的驾照号码等信息遭黑客窃取,成为今年美国规模最大的驾照数据泄露事件。更值得留意的是,印第安纳州官方泄露报告查无此条目,缅因州通报门户又因假通报下线,说明监管备案体系本身也在漏水。

数据泄露AssuranceAmerica驾照信息
FDA拒绝设PFAS食品限量,却留了道不强制的口子
安全 2026/7/8

FDA拒绝设PFAS食品限量,却留了道不强制的口子

FDA正式驳回了要求为海鲜、牛奶中的PFOA/PFOS设定强制限量的请愿,理由是证据不足,转而考虑设立不具强制力的行动水平。这个决定看似否认风险,实则是把真正有约束力的监管工具换成了一个不能强制下架的软标准。

PFASFDA食品安全
幻觉命中率85%起步:9款AI编程工具沦为僵尸网络入口
安全 2026/7/8

幻觉命中率85%起步:9款AI编程工具沦为僵尸网络入口

研究团队发现,Cursor、GitHub Copilot、Windsurf等9款主流AI编程助手在克隆仓库时最高85%概率编错地址,装热门Skill时错误率直接冲到100%,攻击者据此提前抢注这些被幻觉出的名字,就能批量种下反向shell、组建僵尸网络。这不是某家产品的bug,而是六款主流大模型共有的结构性漏洞。

AI编程助手HalluSquatting幻觉漏洞
GitHub 的 AI agent 被曝私有仓库泄露:护栏为什么没拦住
安全 2026/7/8

GitHub 的 AI agent 被曝私有仓库泄露:护栏为什么没拦住

Noma Security 声称一个任何人都能提交的公开 GitHub issue,就能诱导 AI agent 把私有仓库内容泄露出去,但抓取到的原文正文其实只有 cookie 政策模板,没有攻击细节或 CVE。比起「AI 又出事了」的猎奇结论,更值得盯的是 GitHub 官方护栏到底哪层失守,以及网上流传的细节里,有没有把去年 CrewAI 的另一起事故错安到这次头上。

GitHubAI agent私有仓库泄露
Tenda路由器被曝隐藏后门:不用密码也能拿下管理员权限
安全 2026/7/8

Tenda路由器被曝隐藏后门:不用密码也能拿下管理员权限

CERT/CC披露五款Tenda路由器固件存在未文档化认证后门,login()函数在正常密码校验失败后会退回明文比对一个隐藏密码,且不校验用户名,攻击者可直接获得管理员权限。Tenda至今未回应,也没有补丁,用户只能靠关闭远程管理来降低风险。

Tenda路由器认证后门CVE-2026-11405
Meta智能眼镜的隐私灯,这是第三次打补丁了
安全 2026/7/8

Meta智能眼镜的隐私灯,这是第三次打补丁了

Meta宣布智能眼镜新增功能:隐私LED被物理篡改后摄像头自动禁用,直接回应modder钻孔破解的灰产链条。但这已经是同一个隐私漏洞的第三次修补,前两代设计都被绕了过去,而人脸识别争议才是更大的悬念。

隐私灯Meta智能眼镜
欧盟新车装脸部摄像头:官方说数据不出车,谁来验证?
安全 2026/7/8

欧盟新车装脸部摄像头:官方说数据不出车,谁来验证?

2026年7月7日起,欧盟新车全部强制装上盯着司机脸部和视线的红外摄像头,官方称数据只在车内闭环处理、绝不外传,但两组独立实测都显示系统误报频繁、事实上无法永久关闭,留存期限和独立审计机制仍是空白。车企过去靠出售行车数据推高车主保费的先例,让这句“数据不出车”的承诺更值得打个问号。

驾驶员分心警告车内摄像头数据隐私
Cloudflare密码库被AI揪出7个漏洞,严重程度打分却对不上号
安全 2026/7/8

Cloudflare密码库被AI揪出7个漏洞,严重程度打分却对不上号

zkSecurity用AI审计流水线扫描Cloudflare的密码学库CIRCL,找出7个真实漏洞并全部修复,但AI自评的严重等级和Cloudflare最终定级三次偏高、一次偏低。找漏洞AI已经能做,判断漏洞有多危险,它还不太行。

AI漏洞审计CloudflareCIRCL
Discord误封8000账号:出问题的不是AI审核,是儿童安全哈希库
安全 2026/7/8

Discord误封8000账号:出问题的不是AI审核,是儿童安全哈希库

Discord承认过去两个月里,其用于检测儿童安全违法内容的哈希匹配系统,把棋盘、表格等无害图片误判为违规,累计误封超过8000个账号,目前已全部恢复。真正的问题不只是AI认错了图,而是本该拦截误判的人工复核环节被绕过,自动封禁直接生效。

Discord误封账号儿童安全
议会否决三个月后,欧盟又把同一部监控法端上桌
安全 2026/7/8

议会否决三个月后,欧盟又把同一部监控法端上桌

欧盟'聊天监控'临时扫描授权4月到期,议会此前已两次投票否决延期,但理事会没有认输,而是把内容原样装进一部'新法'里绕开延期限制,7月7日将以紧急程序直接表决,一旦通过,阻止门槛会从简单多数抬高到全体议员绝对多数。与此同时,Google、Meta、Microsoft、Snap在授权到期后仍照常扫描私信,监管真空反倒成了企业的既成事实。

聊天监控欧盟隐私监管
社保数据库悬而未决,黑客已经把手伸向电网和水厂
安全 2026/7/8

社保数据库悬而未决,黑客已经把手伸向电网和水厂

2026年上半年最扎眼的安全事件不再是单纯的数据泄露:DOGE社保数据库的归属仍在法庭上扯皮,俄罗斯、伊朗背景黑客已经在攻击欧洲和美国的电网水厂,Klue一份四年没注销的凭证则牵连了近200家客户。判断是,网络攻击正从'偷数据'升级为直接干预国计民生的地缘政治工具,而企业和政府在凭证管理、跨境归因上的滞后,正被系统性利用。

网络攻击关键基础设施数据泄露
两名15岁少年Waymo车内饮酒甩水弹,无人车自己报了警
安全 2026/7/8

两名15岁少年Waymo车内饮酒甩水弹,无人车自己报了警

加州圣马特奥警方称,两名15岁少年乘坐Waymo时车内饮酒并向外发射Orbeez水弹,Waymo报告异常后车辆停下,警员持枪将两人带离。这起事件的关键不是恶作剧,而是无人车把车内监控和报警判断都收进了平台规则,不再由司机临场决定。目前信息全部来自警方单方陈述,Waymo未回应置评请求,车辆当时具体看到了什么、依据哪条规则报警,官方没有解释。

Waymo无人驾驶自动驾驶出租车
Discord封杀8000多个号,道歉里没说的是那个更扎眼的标签
安全 2026/7/8

Discord封杀8000多个号,道歉里没说的是那个更扎眼的标签

Discord承认一个bug自5月起误封了约8200个账号,声明发出当周又追加约200个,理由竟是用户发了棋盘、游戏材质这类网格图片。官方说这是'无害图片'的误伤,但不少用户收到的封禁通知写的是'儿童安全违规',严重程度和公关措辞完全对不上。

Discord账号误封内容审核
陆军网站被黑,黑客盯上的不是首页,是那个没人看的404页
安全 2026/7/7

陆军网站被黑,黑客盯上的不是首页,是那个没人看的404页

美国陆军两个官网的404错误页被黑客篡改,写满辱骂特朗普和支持库尔德独立的标语,陆军已下线修复但未公布攻击手法。这起被称为“404 hijacking”的入侵,暴露的是联邦网络安全里长期没人盯防的边角地带。

404 hijacking网站篡改网络安全
三秒克隆一段声音,35亿美元损失背后:反诈App能拦住AI绑架局吗
安全 2026/7/7

三秒克隆一段声音,35亿美元损失背后:反诈App能拦住AI绑架局吗

两兄弟因母亲遭遇AI仿声“绑架”骗局创业,Savi Security拿到750万美元种子轮,上线主打“实时通话陪听”的反诈App。但FTC最新数据显示,冒充诈骗早已是数十亿美元级别的老问题,Savi要在Truecaller、Aura等老玩家环伺的拥挤赛道里,靠一个未经第三方验证的功能站住脚。

AI仿声诈骗Savi Security反诈App