跳到正文

#安全

今日 128 条
10月2日周五
  1. Tom’s Hardware69

    Micron起诉YMTC,指控其挖走工程师并以相关技术专利提起诉讼

    Micron近日起诉中国存储厂商YMTC,指控其挖走前员工、获取3D NAND商业秘密,并将相关技术用于制造和专利组合,随后反诉Micron。案件涉及美国、欧洲、英国、中国和德国等地的专利争议;慕尼黑法院已对两项德国实用新型授予禁令,Micron提出上诉。文章强调,专利记录能证明部分前 Micron 工程师成为 YMTC 专利发明人,但不能单独证明技术盗用,相关权属和侵权主张仍待法院裁决。

  2. Tom’s Hardware68

    AI agents 导致 300 多家组织泄露逾 13,000 张内部截图

    Glow 的 PixelLeak 报告称,300 多家组织因开发型 AI agents 使用公开仓库托管截图,暴露逾 13,000 张内部截图,涉及 Fortune 500 公司和一家 frontier AI lab。泄露内容包括预发布软件、企业及客户信息、财务数据和资金操作界面录屏;报告建议审计离职人员账户、限制个人账户仓库,并审查 agentic skills 与开发依赖。

  3. Ars Technica50

    美国政府可在无搜查令情况下边境检查旅客手机

    美国边境与海关保护局(CBP)可依据“边境例外”,在无搜查令的情况下检查并复制旅客手机等电子设备数据。机构称,若有理由认为数据包含其有权执法的违法证据,或涉及移民、海关及其他执法事务,即可处理;此类检查很少见,2025财年共检查55,318名国际旅客。

  4. IT之家58

    OpenAI 全球推出 ChatGPT 虚拟试穿与商品收藏功能

    OpenAI 在全球推出 ChatGPT 虚拟试穿和商品收藏功能。用户可上传自拍或全身照,通过“试穿”按钮查看服装和配饰效果,也可上传商品图片生成模拟效果;收藏的商品与试穿图片可一起保存。功能基于 ChatGPT Images 2.5,用户还能描述穿搭风格或上传名人照片,查找相关可购买商品。

  5. IT之家43

    苹果首款 AI 智能安防摄像头曝光:金属圆柱造型,不录视频、仅推送文本提醒

    彭博社记者马克·古尔曼称,苹果正筹备推出代号为 J450 的家用智能摄像头,将与苹果首款智能家居中枢 Home Hub 协同工作。J450 采用金属圆柱体设计,摄像头以低帧率运行并由 AI 模型分析环境,不提供或保存可回看的视频,而是发送文字描述。设备还将支持面部识别、判断人员进出和识别宠物活动,并向用户推送文字提醒。

  6. IT之家61

    GrayKey Preserve 被指可绕过 iOS 18.1 闲置自动重启保护

    404 Media 报道称,Magnet Forensics 的 GrayKey Preserve 可以在 iPhone 重启后继续保持 AFU 状态,绕过 iOS 18.1 的闲置自动重启保护。报道还称其 Evidence Preservation Mode 可保留缓存位置、最近删除照片和 iMessage,并关闭蜂窝网络、蓝牙与 Wi-Fi;相关功能和实现原理尚缺乏公开验证。

  7. IT之家53

    研究比较 Claude Sonnet 4.6、GPT-5.5 与 DeepSeek V4-Flash 的性别道德判断差异

    一项预印本研究报告称,在“阻止核灾难是否可虐待个体”的假设情境中,Claude Sonnet 4.6 与 GPT-5.5 对女性受虐均“强烈反对”,对男性受虐则“中等程度同意”,而 DeepSeek V4-Flash 对男女均回应“同意”。研究认为,不同模型表现出的性别差异可能与训练数据中的社会刻板印象及价值观对齐有关。

  8. IT之家71

    博通拟向Anthropic提供最高420亿美元可转股贷款

    博通已同意向Anthropic提供最高420亿美元贷款,用于其基础设施开支,相关债务工具可转换为Anthropic股份,博通有权指定第三方融资合作伙伴。Anthropic预计IPO完成前不会发售相关票据,并披露博通兼具硬件供应商与融资合作伙伴身份,可能带来利益冲突及削弱其获取充足算力资源的能力。

  9. Chrome Releases78

    Chrome Stable 桌面渠道更新至 154.0.8037.97/.98

    Chrome Stable 桌面渠道更新至 Windows 和 Mac 的 154.0.8037.97/.98,以及 Linux 的 154.0.8037.97,将在接下来的数日或数周内推送。本次更新包含11项安全修复,涉及 WebGL、FileSystem、V8、WebRTC、SVG 等组件,完整变更见安全修复和奖励说明。

    推荐理由:列出11项安全修复及对应CVE、受影响组件和报告信息,便于桌面用户核对更新优先级与安全影响。

  10. Engadget57

    佛罗里达州圣露西县发现11台归属不明的未许可Flock摄像头

    佛罗里达州圣露西县结束使用Flock摄像头并拆除设备后,发现原本认为有52台,实际多出14台未登记且未获许可的设备;其中3台后来被县警局认领,剩余11台的所有者仍不明确。报道还称,上个月佛罗里达州交通部已禁止执法部门在州道路上部署Flock车牌识别器,涉事设备在被认领前被通知移除并暂时用塑料袋覆盖。

  11. BleepingComputer83

    Fortinet警告FortiMail关键漏洞已被0day攻击利用

    Fortinet警告FortiMail管理接口漏洞CVE-2026-104286正被actively exploited,可通过构造的HTTP或HTTPS请求执行未授权代码或命令,受影响版本的CVSS评分为9.8。FortiMail 7.2用户可升级至7.4分支;7.4、7.6和8.0的修复版本尚待发布,官方建议暂时禁用IBE功能或限制管理接口访问,并提供了攻击指标和日志线索。

    推荐理由:FortiMail 0day 漏洞已遭实际利用且涉及管理接口,文章提供受影响版本、临时缓解措施与入侵指标,便于管理员优先排查和处置。

  12. AWS News Blog67

    AWS 推出 AWS Well-Architected Agent 公开预览,用 AI 分析并优化 AWS 云环境

    AWS Well-Architected Agent 进入公开预览,可分析 AWS 环境中的资源、应用拓扑和业务目标,生成面向成本、安全、性能与韧性的上下文建议。

    推荐理由:明确处于公开预览,覆盖多维架构审查、IaC 修复与 API 接入,能帮助团队把云优化建议接入既有工作流,但需自行评估生成式 AI 建议。

  13. Docker Blog71

    Docker 发布 Cloud Sandboxes 并开放 Sandbox Kit 规范

    Docker 在 WeAreDevelopers World Congress North America 发布 Docker Cloud Sandboxes,让代理任务可在本地或 Docker 管理的云端隔离 microVM 中运行,并支持通过 sbx 迁移文件系统。

    推荐理由:文章说明 Cloud Sandboxes 的隔离运行、权限控制与本地云端迁移方式,并介绍开放 Kit 规范和实操活动,便于开发者评估代理工作流的运行边界与治理路径。

  14. Cisco Talos Blog65

    Talos:从“允许自己像人一样休息”谈网络安全防御策略

    Talos结合个人经历,建议团队为员工处理家庭事务保留空间,不要以持续超负荷工作来证明能力。网络安全部分提出通过RMM工具白名单、针对底层技术的行为分析、诱饵战术及严格的AI网络边界,增加攻击成本并争取中断攻击链的机会。

    推荐理由:文章将员工心理韧性与防御策略结合,并给出RMM工具白名单、行为检测、诱饵和AI边界等可执行措施,便于安全团队检查防护思路。

  15. The Hacker News70

    警方逮捕疑似运营 KillSec 勒索软件团伙的16岁少年并接管泄露网站

    西班牙警方于9月30日逮捕一名被调查人员,疑为 KillSec 勒索软件团伙管理员和主要运营者;汉堡警方与检方主导了行动,德国、英国、罗马尼亚等地另有两人被捕。执法部门接管 KillSec 泄露网站,查扣至少110 TB数据并关闭5台服务器、标记5个域名;调查涉及约1000起疑似攻击,已确认约500起成功,相关数字可能随调查调整。

10月1日周四
  1. It's FOSS57

    IFPI 建议将 yt-dlp 列入欧盟盗版观察名单

    国际唱片业协会 IFPI 在欧盟“假冒与盗版观察名单”征询材料中,将 yt-dlp 列入“stream ripping”部分,并点名其四名维护者。文章指出,该名单用于标识被报告促进版权侵权的服务,不构成法律认定或直接行动;2027年版名单预计于2027年第二季度公布。

  2. GitHub Blog41

    GitHub Universe 2026:我关注的10场技术演讲

    作者精选了 GitHub Universe 2026 的10场技术演讲,聚焦 agent 记忆与评估、AI生成代码验证、MCP服务器授权、GitHub Actions供应链安全及低连接环境开发。议题还包括 npm 依赖溯源、Vite+ JavaScript工具链和 CarbonSight,分别涉及 OpenID Connect、可复用 agent skills 与离线演示。

  3. Tom’s Hardware72

    AI接管部分芯片设计工作,芯片行业面临专利侵权与来源追溯挑战

    AI正开始承担芯片验证、实现、模拟设计规划和制造等任务,Synopsys本周发布AgentEngineer工具并计划于今年年底普遍提供,已开展超过50项客户合作。专家警告,AI可能在数百或数千颗芯片投产前传播仿冒设计或侵犯专利,且其生成结果缺少传统人工设计所具备的可追溯性;因此芯片厂商仍需对架构决策、IP来源和验证结果进行检查。

  4. Cloudflare Blog61

    Cloudflare将EuroLLM与Apertus引入Workers AI,并启动AI安全实操培训

    Cloudflare宣布EuroLLM与Apertus将进入Workers AI,即日起可申请,同时启动面向政府网络安全机构与关键基础设施运营者的实操培训。EuroLLM支持35种语言,包括欧盟24种官方语言;Apertus由瑞士公共机构开发,使用超过15万亿个token和1,500多种语言训练。

    推荐理由:Cloudflare同时推进模型选择与模型无关的安全方案,并开源协作框架,适合评估AI基础设施依赖及部署路径。