安全资讯 第18页
聚合当前分类下的最新内容,按时间顺序查看第 18 页精选文章。

美国拒绝Polestar 2027款新车授权,后续车型进美受阻
美国商务部拒绝了 Polestar 自 model year 2027 起在美国销售新车的授权,原因指向针对中国关联车企的联网汽车安全限制。现有 Polestar 3/4 库存还能卖,售后也继续,但 2027 年之后的新车导入基本被切断。和 Volvo 已获批形成对照后,这更像一次准入资格被卡住,而不是单车停售。

民主国家也会走向全量监控,Section 702 只是入口
Snowden 泄露让 Section 702、PRISM、Upstream、XKeyscore 从抽象名词变成可见机制:监控不是临时动作,而是法律、平台和通信基础设施拼出的国家能力。争议的核心不是国家能不能监控,而是监控有没有被压在定向、司法授权和比例原则之内。对普通用户、企业、记者和活动人士来说,元数据本身就足够暴露关系网、行动轨迹和兴趣结构。

LastPass 又通知数据泄露:密码库没丢,但信任又少了一截
LastPass 通知部分用户:外部市场研究合作方 Klue 遭入侵,攻击者获取了业务联系信息、CRM 数据、支持工单和销售相关数据。LastPass 称密码保险库未受影响,但这些上下文数据足以让钓鱼和社工攻击更像真的。真正要看的不是这次 vault 有没有丢,而是连续事故后,LastPass 还剩多少信任可花。

Cellebrite说已断供俄罗斯,但UFED还是被拿去解锁了反对派手机
Citizen Lab称,俄罗斯执法机构在Cellebrite于2021年3月宣布停止向俄白政府客户销售后,仍用UFED破解了Andrey Pivovarov的iPhone。证据同时来自法证分析和俄罗斯法院文件,说明问题不只是一次滥用,而是厂商对已售取证工具的控制边界有多窄。对采购和合规团队来说,断供如果没有可执行的停用、验收和留痕机制,更多只是纸面止损。

Prairieland案:枪击判100年,搬zine也判30年
得州 Prairieland ICE 拘留设施抗议案里,枪击确有其事,Benjamin Song 因开枪伤警被判 100 年。 更刺眼的是,重刑扩到了未到场、提前离开、搬运材料的人:Daniel Sanchez-Estrada 因搬运 zine 被判 30 年。 这案子的关键,不是替暴力抗议洗白,而是看清“antifa”这个模糊标签如何被改造成刑罚放大器。

FCC 想用实名制拦诈骗电话,先被拦住的可能是逃命的人
FCC 正在征求意见,拟要求电话服务商在新用户和续约用户开通前收集姓名、住址、政府证件号码和备用电话。目标是打击 robocall 诈骗,但匿名使用预付费电话可能变难。真正的风险是:职业骗子有办法绕路,家暴幸存者、跟踪受害者、记者和吹哨人却可能先失去合法匿名通信的通道。

Operation Endgame 打击 Amadey、StealC:重点不是查封多少服务器,而是抬高重建成本
Operation Endgame 同步打击 Amadey、StealC 等犯罪工具,Europol 称 326 台服务器和 142 个域名被处置,微软称超过 18000 台受感染电脑被切断控制链路。更关键的变化是,执法机构和安全公司开始沿共享基础设施下手,而不是只追单个恶意软件家族。对企业安全团队和站点管理员来说,接下来最现实的工作是查凭据、查终端、查异常登录。

24% 热门网站仍不支持 passkey,Instagram、Netflix、Spotify 被点名
安全研究员 Scott Helme 推出 whynopasskeys.com,公开列出仍未向用户提供 passkey 的主流网站,并称全球热门网站中约 24% 还不支持。Instagram、Netflix、Spotify 被列为缺席案例,Apple、Google、Microsoft 属于已支持一方。我的判断是:passkey 已进入主流账户安全方案后,大平台继续缺席,已经不只是产品排期问题,而是可被公开追问的安全短板。

特斯拉冲入民宅致死案:别急着判 Autopilot,先看数据能否被验证
得州一辆 Model 3 冲入民宅,造成 76 岁女性死亡。家属起诉特斯拉和司机 Michael Butler,索赔超过 100 万美元,但 Autopilot/FSD 是否启用、车辆是否存在缺陷,目前都没有定论。真正要看的不是马斯克的否认,而是车辆日志、摄像头、遥测和 NHTSA 调查能否还原事故前几秒。

美国商务部禁用“噪声注入”:小地方可能先看不清自己
特朗普政府6月4日发布商务部命令,禁止联邦统计产品使用“噪声注入”,要求优先采用数据粗化,必要时压制发布。争议点不在于某种统计方法好不好看,而在于公共数据可能变得更少、更粗,尤其影响小地区、小行业、灾害应急和劳动力研究。新规怎么执行还不清楚,但研究者和地方政策人员已经需要备份数据、记录版本变化,准备面对统计口径收缩。

得州特斯拉撞入民宅致死案:NTSB介入,关键是控制权怎么还原
NTSB已介入调查得州Katy一起特斯拉撞入民宅致死事故,NHTSA也在同步调查。驾驶员据称提到事发前使用Autopilot,特斯拉则称数据显示加速踏板被踩到底并疑似覆盖FSD,但这些都还需要独立验证。真正影响后续判断的,是车载日志能否还原驾驶员操作、车辆控制和辅助驾驶系统之间的边界。

白宫 App 被推到部分联邦员工手机上:争议不只是不让删
白宫新 App 已被自动推送到农业部、国务院、劳工部等部分联邦雇员的政府手机上,有员工称删除后会立即或在 24 小时内恢复。它的敏感点不只是预装,而是政治传播内容进入受管设备后,员工能否拒绝、谁来审查、数据政策是否透明。现有材料不能证明它在监控员工,但足以说明政务 App 的下发边界需要被看见。

Minimus 安全加固镜像开放免费层:能先试,但别当企业承诺用
Minimus 将 Images & Charts 目录中的安全加固容器镜像和部分 curated Helm charts 开放为 free tier,可免费拉取试用。 它覆盖 nginx、python、postgres、redis、node、grafana 等常见组件,降低了平台工程和 DevSecOps 团队的验证门槛。 但免费层不提供支持、SLA 或补丁时间保证,安全更新也可能先给付费订阅,甚至只给付费订阅。

《经济学人》Rosa Brooks评论:反恐战争如何降低美国接受威权政治的门槛
《经济学人》By Invitation刊发Rosa Brooks评论,把9·11后的美国反恐战争与1月6日国会山事件放到同一条制度脉络里看。文章要问的不是反恐是否必要,而是恐惧、安全优先、行政权扩张和制衡弱化,怎样让威权式政治更容易被接受。目前可见材料有限,只能讨论这条逻辑链,不能替原文补具体政策清单或引语。

LLM 让漏洞报告不再天然高优先级
Filippo Valsorda 认为,LLM 正在削弱外部漏洞报告的稀缺性,开源项目过去把它放在普通 issue 之上的前提开始松动。真正的瓶颈不是有没有线索,而是谁来判断真假、复现影响、推动修复。对维护者和安全响应团队来说,重点应从“多接报告”转向“更快分诊、更快修复、更早预防”。

白宫把抗量子密码期限提前到2030:不是科幻倒计时,是旧密码债到期
白宫新网络安全行政令把美国政府高价值资产、高影响系统的抗量子密码迁移期限提前到2030/2031年,比多数机构原本2035年前后的节奏快了约4到5年。它针对的不是“量子计算机已经破解RSA/ECC”,而是“先窃取、后解密”风险正在进入国家安全执行表。真正受压的,是政府机构、承包商、安全团队和采购链:他们要先把几十年加密资产盘清楚。

加州 AB 2047 过众议院:3D 打印机要不要内置“枪械蓝图识别”
加州 AB 2047 已通过州众议院,下一步进入州参议院司法与公共安全委员会。法案要求在加州销售的 3D 打印机内置或运行州司法部认证的检测算法,用来识别并阻止相关枪械蓝图或打印任务。争议不在于要不要管 3D 打印枪支,而在于把识别义务压到通用打印机上,是否会先影响学校、创客空间和小企业。

德国所有列车一度因无线电通信中断叫停,安全冗余比延误数字更关键
新华社英文快讯于2026年6月24日04:45:30援引媒体消息称,德国因列车无线电通信中断,所有列车服务被叫停。现有信息更像一次全国性铁路通信故障对运行安全的即时触发,而不是已经可归因的攻击、事故或运营商单点失误。对乘客来说,最现实的影响不是新闻标题里的“停摆感”,而是后续恢复时间、替代交通安排和行程改签成本。

加州警方用无人机取刀,别急着把它当成“远程缴械”突破
萨克拉门托县警长办公室发布视频,称用挂磁铁的小型无人机从疑似失去行动能力的持刀嫌疑人手中取走刀具,并称这是“全美首例”。这更像一个低反抗、特殊现场下的警用无人机宣传样本,不足以证明无人机已经能常规、安全地解除武装威胁。真正该盯的是警用无人机和“无人机第一响应”扩张后的起飞条件、影像留存和审计边界。

还没注册,垃圾邮件先替你验证了邮箱
Pangram 注册页在用户只填写邮箱后,会调用 /api/validate-email,并触发一封来自非 Pangram 身份的可疑邮件,疑似用“能否送达”来判断邮箱有效性。问题不在邮箱校验本身,而在把用户信任、反垃圾系统和产品声誉都押给一次垃圾邮件式投递。

Klue 旧凭证事故:一枚 2022 年试点钥匙,撬开了客户数据
Klue 确认,黑客利用一枚 2022 年有限试点期间发给第三方的遗留凭证进入系统,并窃取多家客户数据。受影响方包括 LastPass 和多家网络安全公司,但目前已知 LastPass 受影响的是客户支持案例数据,不是密码库。真正的问题不是用了 OAuth,而是 SaaS 公司把未撤销的第三方访问权,长期留成了客户数据入口。