安全资讯 第33页
聚合当前分类下的最新内容,按时间顺序查看第 33 页精选文章。

1Password开放Claude调用密码:能登录,但看不见密码
1Password于2026年7月推出Claude浏览器集成,用户可逐次授权AI调用登录凭据完成订票、改账户等多步操作,密码和验证码通过独立通道注入,不会传给Claude模型。功能目前仅支持Mac,只覆盖登录信息,支付卡和身份资料还未开放,且每个任务仍需一次生物识别确认。企业接入前,任务授权、审计留痕和误操作边界都还得自己补上。

凯莉·詹娜代言Meta眼镜,被伦敦公交广告做成骷髅警示牌
英国行动团体Everyone Hates Elon在伦敦Meta总部附近投放变视广告,凯莉·詹娜的Meta眼镜宣传照转个角度就变成骷髅,直指偷拍与隐私风险。新一代眼镜能连续录制三分钟,提示灯是路人判断是否被拍的唯一线索,但没人会一直盯着别人的镜框。真正的问题不是海报够不够狠,是收益归了谁、风险又转嫁给了谁。

Grok Build开源了84万行代码,但真正止血的开关根本不在这些代码里
xAI的Grok Build命令行曾把整个执行目录打包上传到Google Cloud,独立取证证实完整Git历史和明文凭证外泄;马斯克承诺彻底删除数据,几小时后xAI把84.4万行代码开源示好。但真正让上传停下来的是一次用户看不见、无需更新客户端的服务器端标志翻转,代码里那套上传逻辑至今没删,只是被硬编码成报错。

SQLite默认不管外键,删掉的账号,数据还在“认亲”
一篇博客文章指出SQLite的默认设置存在结构性风险:外键约束默认关闭,配合ROWID复用机制,能让新用户“继承”被删账号的旧数据;作者提议引入类似Rust editions的PRAGMA一次性打包修复。SQLite其实已用STRICT表、CLI默认禁用双引号字符串做过局部补丁,但这次“一键换代”的提案目前只是社区讨论,尚无官方回应。

微软"AI防御"叙事背后:570个补丁里,近八成不是它自己写的代码
微软本月Patch Tuesday修复570个安全漏洞并将激增归因于AI辅助发现,但安全公司ZDI统计口径下当月新增CVE实际达621个,其中约468个属于Edge/Chromium而非微软自研代码;更关键的是,Tenable、Qualys等安全厂商普遍认为发现漏洞更多不等于系统更安全,修复速度才是真正决定风险的变量。

DEA临时列管7-OH:新闻稿语焉不详,联邦公报里全是比吗啡狠240倍的新分子
DEA一纸新闻稿几乎不含实质信息,真正的政策细节全部埋在联邦公报里:这次不是全面禁售卡痛,而是用阈值精准狙击浓缩7-OH和三种效力堪比吗啡数十倍的合成衍生物。厂商和消费者会往哪转、监管能不能追上分子迭代的速度,才是这次列管真正留下的悬念。

三州AI安全法“层层递进”?审计条款其实一路被砍
OpenAI首席全球事务官撰文称,加州、纽约、伊利诺伊三州AI安全立法正收敛成一套“披露+报告+审计”的事实国家标准,呼吁各州让位给联邦统一框架。但把三份法案原文摆在一起看,强制独立审计条款并非在扩散强化,而是一路被否决、被删除、被推迟到2028年才生效。

Claude的隐私护栏,栽在自己开的第三道口子上
安全研究者发现,Claude的网页抓取工具本该只访问用户输入或搜索结果里的网址,却因为多留了一条“可跟随已抓取页面里的链接”的例外规则,被诱饵网站用嵌套链接逐字母套出了用户姓名、所在城市和雇主。Anthropic已经修复,但没给赏金,理由是“内部已经知道”。

201万条YouTube音乐背后:一次入侵撕开Suno的训练数据配方
黑客入侵AI音乐公司Suno,泄露了2023至2024年的训练数据抓取源码,200万条YouTube音乐片段、九个数据集的具体抓取时长首次被坐实。华纳已经和解退场,环球和索尼还在为能否往诉讼里再塞进六万余首录音较劲,这次泄露相当于把官司文书里那句“数千万条”变成了一份可以逐条核对的清单。

91%的ROA都在五大RIR手里,剩下的谁在管
一份最初由SIDN Labs实习生完成、后被APNIC博客转载的研究,摸底了五大区域互联网注册机构之外那批自建RPKI发布服务器:2,467条ROA里,超五成用了RFC明确劝退的maxLength字段,近两成还留有BGP覆盖缺口。放进全局看,五大RIR仍垄断九成以上的ROA数据,AWS一家份额就超过整条长尾,长尾在体量上边缘,配置风险却是实打实的。

一个用户名'-i',如何让Tailscale SSH交出root权限
Tailscale最新安全公告披露,SSH用户名'-i'会被误当作getent命令的选项参数,导致普通用户绕过ACL限制直接拿到root会话,官方已在1.98.9修复。同批公告还有三个漏洞,合在一起看更像是身份解析层的系统性薄弱环节,而不是一次孤立疏忽。

温哥华警局'一键逃离'按钮:能藏屏幕,删不掉浏览记录
温哥华警察局官网的Quick Escape按钮点击后只是跳转到Google,并不能清除浏览器历史记录,这与部分报道所说的'自动抹除浏览痕迹'存在明显出入。普通网页脚本受浏览器安全架构限制,本就没有权限删除历史数据库,这个技术边界原文完全没有交代,而误信的代价由最需要谨慎的家暴、跟踪受害者来承担。

Dependabot 默认给新依赖留三天冷却期:降低早期风险,但不是安全审查
据一则标注为 2026 年 7 月 14 日的 GitHub Changelog,Dependabot 将默认等待新版本上线至少三天,再创建版本更新 PR,用户无需配置。这个改动用更新速度换取供应链风险缓冲,但无法识别潜伏更久的恶意代码,也不能直接推定紧急安全修复会如何处理。若发布日期尚未来临,相关信息和适用范围仍应以 GitHub 届时发布的官方文档为准。

微软忘了撤销的11份旧签名,让Secure Boot形同虚设13年
ESET研究员发现,微软主导的UEFI Secure Boot自2012年问世以来,13年间存在一个无需新漏洞即可绕过的缺口:至少11个早已被发现有问题的旧shim始终未被撤销,微软直到今年6月才在例行补丁里补上。真正的关键不是这个缺口有多容易被利用,而是签名机制本身缺了一套持续追踪、吊销的治理流程。

Windows 11允许反复暂停更新,但别把它当成“永久免更”
微软在 Windows 11 本轮补丁更新中放宽暂停限制:用户最多可暂停 35 天,并继续延长期限。它回应了强制更新和意外重启的长期抱怨,但没有降低安全风险;真正的变化是用户获得更多控制权,也要承担更明确的更新责任。

Cursor被曝Windows版漏洞:打开项目自动执行伪装git.exe,七个月未修复
安全公司Mindgard披露,Windows版Cursor打开仓库时会自动运行伪装成git.exe的程序,全程无需点击或确认。问题2025年12月上报,直到2026年7月14日才被公开,中间七个月未见Cursor官方回应。所有细节目前只来自披露方一家,但披露流程本身的失效,比漏洞技术含量更值得企业安全团队警惕。

美军爆炸无人艇首次实战,目标是伊朗海军港口
据报道,美军首次在实战中使用装载炸药的无人艇,袭击目标是一处伊朗海军港口,但平台型号、毁伤结果和自主程度仍未公开。技术路线并不新,真正的变化是美军开始把这种低成本、一次性攻击手段纳入正式作战体系。伊朗港口防御和美军自身采购体系,都将因此调整。

伊朗定位美军背后:一条无人认领的证据链
TechCrunch这条简讯的信息全部来自英国《金融时报》的付费报道,证据主要是电信遥测数据和专家访谈,而同期唯一公开的独立技术报告并未把类似攻击归因于伊朗。伊朗定位打击美军的说法,目前更像是新闻层面的结论,还谈不上被可复核的技术证据坐实。

OpenAI喊“硬件级密钥”,细则里留了个口子
OpenAI要求Trusted Access Cyber成员在2026年6月1日前启用更严格的登录认证,但细则显示这套机制仍接受云同步型密钥,企业客户还能拿现有SSO豁免个人级要求。“硬件级”更像是政策想达到的效果,真正把物理硬件焊死在登录环节的能力,握在企业自己手里。

一个群组链接被制裁,Telegram的t.me域名全球瘫了一天
美国财政部制裁清单里只写了一个Telegram群组链接,却让t.me这个全球短链接域名被注册商整体锁死一天。这暴露出制裁执行工具和实际处罚对象之间的粒度错配,域名级连带反应可能不是最后一次。

儿童公共互联网背后,真正在抢的是验证年龄的权力
The Verge提议向大科技公司收税、建一个非营利的儿童公共互联网,听起来是给孩子造一片净土。但美国监管拼图里,COPPA管隐私、KOSA管设计义务、年龄验证管执行,三层脱节才是真正的死结,而FTC最新姿态已经悄悄开始松绑身份核验技术。