Google DeepMind 在亚太推出应对环境风险的 Accelerator 计划
Google DeepMind 在亚太推出首届以“AI for the Planet”为重点的 Accelerator 计划,为期三个月。该计划面向该地区的初创企业、研究团队和非营利组织,提供专家指导、定制支持及将 Google AI 模型整合到项目或产品中的帮助;入选组织将在新加坡参加线下启动营。
Google DeepMind 在亚太推出首届以“AI for the Planet”为重点的 Accelerator 计划,为期三个月。该计划面向该地区的初创企业、研究团队和非营利组织,提供专家指导、定制支持及将 Google AI 模型整合到项目或产品中的帮助;入选组织将在新加坡参加线下启动营。
Mozilla 宣布 Firefox 151 桌面版支持 Web Serial API,网页应用可通过 JavaScript 直接连接兼容的串口设备,无需原生软件。Mozilla 与 Adafruit 测试了 ESP32-S2 等设备,并通过按站点和端口授权控制访问;该 API 仍位于 WICG,WHATWG 标准化工作正在推进。
推荐理由:Firefox 151 桌面版支持 Web Serial,开发者可直接通过网页连接串口设备;其权限控制和真实硬件测试案例,为个人及小团队评估硬件编程工作流提供参考。
zunzunbee 加入 Works with Home Assistant,其电池供电的 Slate Switch 已完成 Home Assistant 全面认证。Slate Switch 可覆盖现有开关、使用 Zigbee 和单枚 CR2450 电池,并提供最多八个可配置触碰区域与内置环境温度传感器;项目还承诺长期支持和固件更新。
Google DeepMind 与新加坡政府启动新的国家 AI 合作项目,并面向当地推出多项计划,聚焦医疗与生命科学、科研发现、教育、劳动力发展及可持续发展。合作方还将共同研究多模态和多语言安全基准;文章称,若到2040年加快研发,AI 可能为新加坡创造额外33亿新元经济价值。
剑桥大学Clare Bryant使用Co-Scientist寻找病原体跨物种传播时引发严重疾病的分子开关。她以禽流感研究申请测试该工具,生成并排序假设,再将候选蛋白缩小到具体氨基酸;团队正构建含相应突变的细胞系。她表示,通常需要两至三年实验才能达到这一精度,现在有望六个月完成。
Google DeepMind表示,其AI天气模型WeatherNext帮助美国国家飓风中心提前五天预测飓风Melissa以5级强度登陆牙买加,预测信心为80%,三天后接近100%。该模型通过50组情景预测评估风暴路径与强度,相关信息已通过Weather Lab以实验展示形式开放。
推荐理由:文章提供了WeatherNext参与飓风预测的官方案例,披露预测提前量、置信度和专家协作方式,对评估AI气象模型的实际应用边界与灾害预警价值具有参考意义。
Ethan Sholly 于 5 月 15 日发布 Self-Host Weekly,汇总 Linux 漏洞 Dirty Frag、GitLab 重组、Plex 涨价、Bambu Lab 开源争议及 MkDocs 社区分叉等动态。内容还涵盖 Home Assistant、Homebridge、Immich、SnapOtter 和自托管工具,并提供新闻、教程、播客与社区项目链接。
Kubernetes v1.36 正式弃用 Service 的 .spec.externalIPs 字段,使用该字段时将产生警告。官方预计至少到 v1.40 才会在 kube-proxy 中禁用相关行为,用户可选择重新启用;至少到 v1.43 将彻底禁用且无法重新启用。
推荐理由:明确给出弃用、禁用和彻底移除的时间线,并说明可用的迁移方案,有助于管理员评估兼容性、访问控制与替代架构。
文章提出通过 Living Breadcrumb、Dynamic Checklist、Thinking Toggle 和 Audit Trail 等模式展示 AI 代理的工作状态、限制与决策过程。文章还讨论了具体状态文案、风险匹配语气、部分成功、工具故障归因,以及动态清单所需的前端状态管理和后端步骤事件支持,并强调展示原始日志前必须进行脱敏与抽象。
Open WebUI v0.9.5 新增默认阻止出站HTTP请求跟随3xx重定向的SSRF防护,并加强iframe CSP、终端代理响应头和图片URL验证。更新还修复Notes、频道消息、技能与日历公开共享、工具源码更新、模型参数暴露等问题,并改进Channel流式响应与工具支持、旧聊天历史自修复和权限检查。
推荐理由:版本集中补强重定向型SSRF、权限校验与敏感信息隔离,并改进Channel工具调用及历史数据恢复,适合部署维护和安全审查时核验升级影响。
Mozilla 利用 Claude Mythos Preview 和其他 AI 模型,发现并修复了 Firefox 的大量潜在安全漏洞。文章介绍其代理式测试框架、并行扫描、漏洞筛选和持续集成计划,并说明 Firefox 150 发布中的 271 个相关漏洞及修复情况。
推荐理由:文章还原了模型驱动漏洞发现、验证、去重到发布修复的完整流程,并公开代表性缺陷与统计口径,适合评估 AI 安全流水线的实际投入和边界。
本文结合生产项目经验,介绍本地优先 Web 应用的数据架构,以及 SQLite、PowerSync、Yjs 等工具在客户端存储、同步和协作中的用法。文章还讨论字段级冲突、服务端语义校验、权限、模式迁移、测试与性能,并说明该架构不适合强事务一致性、服务端生成数据和简单 CRUD 场景。
Mozilla与Cloudflare、Freedom of the Press Foundation和Meta合作推进WAICT,使网站能够将客户端代码加密绑定到清单,并将清单提交至可公开审计的日志。启用WAICT后,Firefox Nightly可通过pref测试原型;未公开记录的代码会被浏览器拒绝。该实现仍在开发中,相关规范正在开放制定并征集早期反馈。
推荐理由:WAICT把客户端代码完整性、公开日志和浏览器拒绝未公开代码结合起来,适合评估高敏感数据Web应用的供应链安全,但当前仍处于原型和规范化阶段。
Kubernetes v1.36 新增 alpha 功能 manifest-based admission control,可通过 AdmissionConfiguration 的 staticManifestsDir 在 API server 启动前加载清单式准入策略和 CEL 策略。
推荐理由:明确展示 Kubernetes v1.36 的 alpha 准入控制机制,能在 API 服务请求前加载策略并保护关键配置,适合平台团队评估安全基线落地方式。
Self-Host Weekly 汇总了 Ubuntu 26.04 LTS 发布、Bitwarden CLI 供应链攻击及 Mastodon's flagship server 遭 DDoS 等动态。内容还包括 GitHub 虚假 Star 分析、Anchor 自托管笔记平台介绍,以及使用 mkdir -p 一次创建多级目录的命令提示。
Google发布白皮书,更新了未来量子计算机破解保护加密货币的256位椭圆曲线离散对数问题(ECDLP-256)所需资源估算,称其可能在少于1,200个逻辑量子比特和9,000万次Toffoli门,或少于1,450个逻辑量子比特和7,000万次Toffoli门的电路上实现。Google建议区块链逐步迁移至抗量子攻击的后量子密码学(PQC),并采用零知识证明验证漏洞估算,以避免公开敏感攻击细节。
推荐理由:白皮书给出了可验证的量子资源估算,并用零知识证明支持负责任披露;其迁移至后量子密码学的建议可为区块链安全规划提供决策依据。
Google Research与Beth Israel Deaconess Medical Center开展AMIE对话式诊断AI单中心前瞻性可行性研究,100名成人患者完成诊前交互,98人按预约就诊。
推荐理由:这项单中心前瞻性可行性研究提供了真实基层医疗流程中的安全、诊断表现和医患体验证据,同时明确指出缺乏对照比较等限制,适合用于判断后续临床验证的研究设计。
Python 3.12.13、3.11.15和3.10.20现已发布,分别提供源代码形式的安全修复,三个版本均已进入仅安全修复模式。此次更新修复邮件头处理、HTTP参数解析、控制字符拒绝、libexpat及XML解析等问题,并加强拒绝服务防护;3.11.15和3.10.20还包含列表并发输入相关的内存安全修复。
推荐理由:覆盖邮件、HTTP、XML、URL解析及SSL等安全修复,并明确各版本处于仅安全修复模式;适合相关用户评估升级风险与维护影响。
Firefox 148 成为首个支持标准化 Sanitizer API 的浏览器,开发者可通过 setHTML() 在插入 HTML 时进行默认安全清理。开发者还能自定义允许或移除的元素与属性,或结合 Trusted Types 强化 HTML 注入控制,减少现有网站引入 XSS 防护时的改动成本。
推荐理由:Firefox 148 引入标准化 Sanitizer API,可用 setHTML() 替代易出错的 innerHTML 赋值,为现有网页提供更直接、可配置的 XSS 防护路径。
Elastic{ON} London 将于2026年2月26日在伦敦 Convenes Sancroft 举行,聚焦从被动式 AI 转向可自主执行任务的 agentic AI,并探讨其在搜索、可观测性和安全中的应用。
Python Security Response Team(PSRT)已批准公开治理文件PEP 811,明确成员与管理员责任、成员进出流程及其与Python Steering Council的关系。PSRT要求候选人在Python社区具备广受认可的安全专长,由现有成员提名并获得至少三分之二成员赞成;成员资格不代表会收到漏洞的提前通知。
推荐理由:PEP 811明确了PSRT的治理、成员责任和加入流程,并通过公开成员名单与新成员加入展示运行机制,对参与Python安全响应的人员和团队有直接参考价值。
PortSwigger 通过社区提名与投票、专家组终审,评选出2025年十大Web黑客技术。榜单由63项提名产生,涵盖解析器差异、Next.js缓存投毒、HTTP重定向循环中的SSRF、ORM数据泄露及SSTI等研究。PortSwigger认为,侧信道在这一年的漏洞利用中上升为核心手段。
PortSwigger Research 面向社区征集 2025 年 Web 安全研究提名,提名现已结束并进入投票阶段。入选研究须聚焦可复用的新技术或对已知攻击方法的改进,非 Web 内容、单纯工具及创新性不明的研究将被过滤;社区投票将产生前 15 名短名单,再由评审投票选出并排序最终十大研究。
PortSwigger Research 研究人员展示了利用 XML 解析器差异、属性污染、命名空间混淆和 Void Canonicalization,在 Ruby-SAML、php-saml 等 SAML 生态中绕过 XML Signature 验证并实现完整认证绕过的方法。研究还介绍了用于分析解析器差异的开源工具,并列出严格 XSD、仅处理已签名元素及更新 SAML/XML 库等防御措施。
推荐理由:文章系统拆解属性污染、命名空间混淆和 Void Canonicalization 如何造成 SAML 认证绕过,并给出受影响库、修复时间线与防御建议。
Python 3.14.2 与 Python 3.13.11 作为加急维护版本发布,修复 multiprocessing、dataclasses、insertdict 和 re.Scanner 等回归。
推荐理由:两版维护更新同时修复已确认回归与安全问题,适合正在使用相关版本的开发者尽快评估升级影响。
Python 3.14.1 已发布,这是 Python 3.14 的首个维护版本,包含相较 3.14.0 约 558 项错误修复、构建改进和文档变更。官方 macOS 和 Windows 发布二进制包含实验性 JIT 编译器,并新增官方 Android 二进制;Windows 新安装管理器的 JSON 文件列出可安装包、文件 URL 和哈希,传统安装器将在 3.14 和 3.15 期间继续提供。
推荐理由:首个 Python 3.14 维护版集中呈现约 558 项修复及构建、文档变化,并涉及发布验证、实验性 JIT、Android 二进制和 Windows 安装器迁移,适合依赖 Python 3.14 的团队评估升级与部署影响。
PortSwigger 发布 HTTP Anomaly Rank,可按响应属性稳定性和独特性计算异常分数,并自动将最异常的结果排在 Turbo Intruder 结果表顶部。该算法已集成到 Turbo Intruder,Burp Suite API 的 2025.10 版本也提供支持;其计算复杂度为 O(N),适合筛选大规模结果集。
推荐理由:介绍 HTTP Anomaly Rank 的排序机制与集成方式,并说明其对大规模响应筛选、异常发现及 AI 功能开发的实际价值。
WebSocket Turbo Intruder 将 Turbo Intruder 的高速攻击引擎引入 Burp Suite WebSocket 测试,支持用自定义 Python 脚本对消息进行模糊测试。扩展提供 HTTP Middleware、消息过滤、THREADED 并发引擎和独立 CLI,可用于探测 SQL 注入、身份验证绕过、竞态条件及协议异常,但更适合对单个目标进行高负载测试。
推荐理由:文中提供安装、脚本编写、消息过滤、协议适配、并发测试和 CLI 用法,并明确单目标与引擎稳定性限制,适合 WebSocket 自动化安全测试实践参考。
PortSwigger Research展示了利用浏览器与服务器解析差异绕过 __Host- 和 __Secure- Cookie 前缀的方法。文章测试了Django、ASP.NET及部分Java服务器的解析行为,并介绍使用Burp Suite Custom Action检测后端是否可能受到影响。
推荐理由:文章通过Unicode空白字符和传统Cookie解析差异,演示浏览器与后端解释不一致时如何绕过__Host-、__Secure-前缀限制,并提供Burp Suite Custom Action辅助检测,适合安全测试人员理解攻击面与排查配置风险。
PortSwigger Research 研究人员展示如何利用链式 CSS 条件语句和 image-set(),在不导入样式表的情况下从内联样式中的属性读取数据。文章提供 div 样式、data-uid 范围判断及 Burp Suite Custom Action 示例,并指出该技术当时仅适用于基于 Chromium 的浏览器。
推荐理由:文章给出可复现的内联 CSS 属性数据外泄方法,涵盖条件语句、嵌套 if、引号差异及请求构造,并明确 Chromium 浏览器限制,适合开展 CSS 注入验证与防御测试。
Firefox 通过 CRLite 定期下载并本地查询 Certificate Transparency logs 中的全部证书吊销信息,每 12 小时更新一次。该机制自 Firefox 137 起覆盖所有桌面平台用户,平均每天下载 300 kB 数据,并计划在 Firefox 142 中停用域名验证证书的 OCSP。Mozilla 同时开源 Clubcard 库、CRLite 实例和后端。
推荐理由:文章披露了 CRLite 的部署范围、数据规模、OCSP 迁移计划及开源组件,适合评估浏览器证书吊销检查的隐私、性能与安全取舍。
PortSwigger Research 分析了 HTTP 连接复用导致请求走私误报的原因,并区分连接锁定型请求走私、连接状态攻击和客户端 desync 攻击。
推荐理由:通过连接复用、流请求与部分请求等检查方法,区分误报和真实漏洞,并说明验证缓存投毒、内部头泄露及安全控制绕过所需证据。
PortSwigger研究称,HTTP/1.1固有的请求分离缺陷可被新的请求走私与desync攻击利用,研究中的案例涉及Akamai、Cloudflare和Netlify等基础设施。作者还发布开源工具HTTP Request Smuggler v3.0,用于检测解析差异和目标特有弱点;相关技术与案例在两周内获得超过20万美元漏洞赏金。
推荐理由:文章通过授权测试和多个云基础设施案例,说明HTTP/1.1请求边界模糊会放大解析差异风险,并介绍可系统检测差异的开源工具。对代理链审计、漏洞检测和迁移到上游HTTP/2具有直接参考价值。
Intel 即时终止 Clear Linux OS 的开发与支持,停止提供安全补丁和更新,并将相关 GitHub 仓库归档为只读。当前用户被建议尽快迁移至仍在维护的 Linux 发行版,以持续获得安全性和稳定性;Clear Linux 本身仍可运行。
PortSwigger Research 推出实验性 Burp Suite 扩展 Repeater Strike,用 AI 分析 Repeater 流量并生成规则,辅助发现 IDOR 等漏洞。扩展会复现漏洞、变更探测值与响应正则,再扫描代理历史;目前对大型响应、输出稳定性和跨站点泛化仍存在挑战,且仅适用于 Early Adopter 渠道。
推荐理由:展示了如何将漏洞复现、探测值与响应正则生成规则并回扫代理历史,适合评估 AI 辅助安全测试的可行性与当前限制。
PortSwigger Research 分析了 ASCII 传输控制字符在 Visual Studio Code 终端中的潜在滥用方式。
PortSwigger Research 推出开源 Burp 扩展 Document My Pentest,可在渗透测试期间实时观察请求并自动生成结构化记录。测试者可从 Repeater 或 Proxy History 调用扩展生成 AI 笔记,也可将多个请求与响应合并记录并手动修正。
推荐理由:将渗透测试过程转为结构化记录,并公开误判成因与安装用法,对安全测试者建立可审阅记录和优化提示词有直接参考价值。
PortSwigger 研究人员展示了如何结合往返攻击和命名空间混淆,利用 ruby-saml 在 GitLab Enterprise 中实现未认证管理员访问。
推荐理由:文章通过可复现的攻击链解释 XML 解析差异如何影响 SAML 签名验证,并披露 GitLab 修复版本。对维护 SAML、Ruby 应用及审查跨解析器安全边界的团队具有直接的审计和防护价值。
PortSwigger发布Shadow Repeater,通过监控Burp Repeater请求、生成参数变体并比较响应,自动发现可能遗漏的漏洞。该扩展无需改变常规手动测试流程,可从BApp Store获取,源码已在GitHub提供,目前面向Burp Suite Professional Early Adopter发布渠道。
推荐理由:将AI变体生成与响应差异分析接入Repeater,可帮助安全测试人员发现因语法、编码或路径细微偏差遗漏的漏洞,并支持源码审查与扩展开发。
三位早期采用AI的IT高管分享了组织推进AI应用的七项经验,包括从高价值问题切入、鼓励试验、使用高质量专有数据、量化成效,并通过架构审查避免AI sprawl和技术债务。Comcast、Adobe和Elastic的高管还强调,应持续监测AI系统的业务影响、用户满意度与输出准确性。