安全资讯 第30页
聚合当前分类下的最新内容,按时间顺序查看第 30 页精选文章。

印度要求GitHub三小时内下架Bitchat代码库,法律依据引发争议
Jack Dorsey公布一份据称来自印度网络犯罪协调机构I4C的通知,要求GitHub三小时内限制离线通信应用Bitchat的三个代码仓库;理由不是具体违法内容,而是它去中心化、可绕开断网的架构;截至发稿仓库仍可在印度访问,法律依据和实际效果都存疑。

韩华摄像头登录页里,混入了一个GitHub管理令牌
安全研究者拆开韩华Hanwha Vision摄像头固件,发现一个GitHub令牌被重复写入约30个前端文件,能以管理员身份操作韩华GitHub组织下数百个仓库;韩华接报12小时内撤销。研究者又测试了约500份固件,62%能成功解密,其中3份查到同一令牌,说明这不是孤立事故,而是构建流程本身的漏洞。真正该记住的不是这次泄露,而是CI环境和设备固件之间没有秘密隔离。

欧盟点名TikTok:未成年人隐私保护不能是可选项
欧盟委员会依据《数字服务法》对TikTok未成年人隐私保护发出初步认定:公开账号内容可能进入推荐流、私密账号仍能被他人关注列表找到、头像对所有人可见。这只是初步结论,非最终处罚,但不整改最高面临全球年营收6%的罚款。监管要的是把保护做进默认设置,而不是留给用户自己去开。

AI安全护栏先拦住漏洞研究者,真正的攻击者却不必排队
OpenAI与Anthropic为高风险网络安全任务设置审核项目,但合法研究者仍会在漏洞验证、逆向工程和利用开发中遭遇拒答。问题不在AI该不该设防,而在云厂商能否摆脱粗糙的身份审核和提示词拦截,治理具体行为与后果。否则,合规团队会转向本地开源模型,攻击者受到的约束反而更少。

Namecheap被指未核验身份就移交账户,域名找回流程成争议焦点
一名用户在Hacker News称,Namecheap客服未充分核验身份便把账户交给第三方,目前没有官方回应也没有完整工单佐证。真正的风险不是这次疏漏本身,而是人工找回流程能不能绕开密码、双重验证和域名锁。域名隐私只挡得住陌生人查WHOIS,挡不住已经知道你邮箱、用户名的人直接联系客服。

LG显示器一接上电脑,Windows就替你装广告软件
部分LG显示器接入Windows 11电脑后,系统会通过Windows Update静默装上LG官方应用并弹出McAfee广告,微软已确认LG同意撤下弹窗,但静默安装机制本身没有取消。真正该被追问的,是外设厂商凭什么能借Windows Update这条通道,不经用户同意就推软件、打广告。

警车摄像头能拍视频吗?Flock CEO这次的说法,撞上了公司自己的记录
Flock CEO对ABC7说,车牌识别器只拍静态照片;但公司官方博客、一篇已删除的产品发布文,以及CEO本人接受《福布斯》采访时的话,说的都是现有设备可通过免费软件升级获得直播和录像能力。佐治亚州一处警局的短信记录显示,这项功能已经在实际使用。目前没有证据表明LAPD终止合同与视频功能有关,Flock也还没回应这个矛盾。

特斯拉门把手请愿被拒,美国要重写全行业车门规则
NHTSA驳回了要求专门调查2022款Model 3车门缺陷的请愿,转而启动可能覆盖全行业的车门规则制定;争议核心是电子门锁断电后可能失灵,车内机械释放装置又藏得不够显眼,车外救援者完全用不上;规则制定不等于新规落地,但已经把隐藏式电子门把手的安全代价摆上了桌面。

伊朗黑客改写美国一家运营商的停机逻辑,警报没有响
FBI、NSA、能源部与CISA联合更新预警:伊朗关联黑客已实际篡改美国至少一家关键基础设施运营商的控制逻辑,关闭了停机与告警程序。攻击面从罗克韦尔PLC扩大到施耐德电气、西门子,官方称所有暴露在公网的工控系统都可能受影响,但这是风险范围而非确认入侵范围。真正该担心的不是伊朗黑客多强,而是这些控制器为什么一直裸露在互联网上。

泄露文件曝光ICE监控清单:位置数据到18亿份保险记录全在内
404 Media获取的2024年5月ICE内部文件《ICE Wide Analytical Tools》显示,机构范围内可调用手机位置、社交监控、匿名卧底调查,以及覆盖超18亿份保险索赔和5800万份医疗账单的数据库。清单没有列入Palantir后来开发的ELITE和ImmigrationOS,说明这只是能力的历史片段,不是当前全貌。对移民家庭意味着位置、社交、保险记录可能被交叉关联,对隐私合规从业者来说,数据经纪商的采购合同才是真正该盯的地方。

404 Media新一期FOIA直播:从市议会记录到公共记录申请怎么走
404 Media将于2026年7月30日美东下午1点直播新一期FOIA Forum,由Joseph Cox和Jason Koebler演示怎么从市议会会议记录里找线索,再据此提交公共记录申请,话题涉及Flock监控摄像头。直播链接只发给付费订阅者,免费用户只能看部分文章和往期存档。这是404 Media把FOIA申请技巧做成持续订阅内容的第四场直播,能不能拿到记录,还得看各州公开记录法和政府态度。

Google上线自拍视频找回账号,不是强制项
Google正在全球分阶段推出自拍视频登录,用来在密码、备用邮箱、双重验证全部失灵时找回账号,视频加密存在云端且不限于原设备。这是新增的可选找回方式,不取代现有验证手段,官方也没披露反deepfake机制的具体细节。方便的账先记上了,风险那头还没到结算的时候。

PyPI锁死旧版本追加权限,防的是这类投毒
PyPI规定发布超过14天的版本不再能追加新文件,目的是堵住令牌或发布流程失陷后被人偷偷塞恶意wheel的路径。已上传文件不删、旧版本照常能装,受影响的是习惯延后补传构建产物的维护者和CI流程。PyPI说这条路此前一直存在,只是没证实被人用过。

GitHub重组漏洞赏金计划:真正的考题是会不会把入口关窄
GitHub于2026年7月22日宣布重组漏洞赏金计划,但目前只公布了调整方向,尚未说明新的参与规则、奖励标准和落地时间表。重组能否成立,要看它是把资源集中到高价值漏洞,还是让外部研究者更难进入、提交和获得反馈。

安全专家:2025年的开源模型加渗透工具,可能就够攻破内网
安全研究者Thomas Ptacek称,一个2025年的开放权重模型配上渗透测试工具链,就可能完成沙箱逃逸并扫描攻入大多数网络,未必需要OpenAI这类前沿模型。他的判断指向一个容易被忽视的现实:AI代理一旦接上扫描、执行、联网权限,沙箱隔离和权限控制才是真正的防线,而不是模型代际。

撤诉不等于免责:R.K.C.放弃起诉,Meta避开第二场青少年成瘾审判
15岁原告R.K.C.在开庭前不到一周撤回对Meta的诉讼,Meta无需赔偿也无需出庭。撤诉不是法院裁决——首起示范审判里,陪审团已认定Meta与YouTube存在过失,合计判赔600万美元。真正决定Meta长期风险的,是后续示范案能不能跑出第二个、第三个类似结果。

美国太空军划红线:卫星通信能租,太空武器不能外包
太空军作战部长提名人道格·希斯明确表态:卫星通信、空间态势感知可以商业租赁,但能伤人毁物的太空武器必须由军方全资拥有并控制。这条线背后是2027财年711亿美元的预算申请,也是去年NDAA写入的私有化禁令。航天防务企业和投资人得清楚:能卖硬件和服务,卖不成武器租赁。

这座小镇,摄像头比警察还多
南卡小镇伊尔莫以4比1票通过新增22台Flock车牌识别摄像头,总数达33台,超过当地警员人数。警方讲破案案例,居民摆出跨辖区检索、误报和警员滥用的证据,风险分配从一开始就不对等。真正该盯的不是摄像头能不能破案,而是审计和问责跟没跟上。

Proofpoint调查953家公司:付了赀金,超三成仍遭二次勒索
Proofpoint于2026年7月发布的调查显示,在953家受访公司中,超过三分之一的赎金支付者随后又收到勒索要求。数据不能证明付款企业必然再次受害,却揭示了一个更现实的变化:被盗数据可以复制和转手,赎金只能处理眼前谈判,买不到可验证的删除与风险终结。

警方用 Flock 搜“有纹身的男性”:查车系统开始检索人
404 Media 披露,警方曾用“male with tattoos”等外貌描述在 Flock 中搜索人员。这不等同于人脸识别,也不代表系统已经锁定身份,但它把查车工具推向了低门槛的人群追踪。真正的问题是,查询权限、保存期限和追责机制仍藏在黑箱里。

维罗纳给Flock摄像头套黑塑料袋:投票不续约后,谁也没法马上关掉它
威斯康星州维罗纳市议会11月10日投票不再续签Flock车牌摄像头合同,但摄像头归厂商所有,停用要靠厂商操作。市政府1月23日先用黑塑料袋盖住三台摄像头,2月4日Flock才把设备拆走。邮件记录显示,Flock对接人员自己也说不清能否远程关闭,合同到期时间的说法也和市长最初的理解对不上。