跳到正文

组织与行业

技术团队、产业与服务商变化

35条精选

最新精选

第 1–20 条 · 共 35 条
10月2日周五
  1. 9to5Mac78

    Paramount Skydance与Warner Bros. Discovery拟合并,新公司命名为“Skydance”

    Paramount Skydance首席执行官David Ellison宣布,Paramount与Warner Bros. Discovery合并后的公司名称为“Skydance”,交易计划于下周二、10月6日完成。若交易获批,HBO Max与Paramount+拟合并为一项流媒体服务,但具体名称、价格和推出时间尚未公布。

    推荐理由:文章提供了公司命名、交易完成节点及流媒体合并计划等关键信息,同时明确价格、名称和推出时间尚未确定,适合关注媒体行业整合与订阅服务变化的读者核验。

  2. GitLab Blog81

    GitLab披露DeepSeek-Reasonix配置投毒命令执行漏洞

    GitLab威胁研究小组发现DeepSeek-Reasonix Studio存在ConfigPoisoning命令执行漏洞,开发者查看特定文件差异时可能执行攻击者控制的代码。

    推荐理由:文章还原了通过仓库本地 Git 配置触发命令执行的完整调用链,并给出受影响版本、修复版本及防护建议,对评估 AI 编程代理的 Git 封装安全具有直接参考价值。

  3. OpenAI News60

    OpenAI与America’s SBDC合作扩大小企业AI培训与本地支持

    OpenAI与America’s SBDC合作,将扩大面向小企业的实践性AI培训和本地支持。OpenAI同时发布一份关于小团队如何使用AI的报告;材料未提供合作规模、费用或具体实施时间。

    推荐理由:涉及面向小企业的实操培训与本地支持合作,并配套发布小团队使用 AI 的报告,适合关注组织落地与支持体系的团队评估参考。

  4. Microsoft Security Blog86

    Microsoft 追踪互联网暴露 Zimbra 邮件服务器上的 CVE-2026-73570 未认证命令注入攻击

    Microsoft Threat Intelligence 发现并追踪了针对 Zimbra Collaboration Suite 的 CVE-2026-73570 未认证操作系统命令注入攻击,特定邮件可触发已安装 zimbra-snmp 且启用 SNMP 通知的服务器执行命令。

    推荐理由:还原漏洞利用、提权、横向移动与数据收集链路,并提供修复、密钥轮换和威胁狩猎建议,对Zimbra运维与安全响应有直接价值。

  5. Python Insider67

    Python Language Summit 2026:PEP 827 类型操作提案

    Python Language Summit 2026讨论了PEP 827,提案拟引入条件类型、推导式类型和成员类型,使Python类型注解可按输入推断返回类型或生成CRUD模型。提案还涉及通过__annotate__()获取未求值注解,比较字符串存储与eval()方案在内存、速度和上下文依赖之间的取舍。

    推荐理由:文章梳理PEP 827的类型变换、运行时注解存储及复杂度取舍,适合开发者理解提案边界、框架影响与仍待解决的设计问题。

  6. The Hacker News77

    攻击者利用NetScaler漏洞获取root权限并部署WHIPSHOT与SLAPSHOT

    攻击者被观察到利用Citrix NetScaler ADC和NetScaler Gateway的CVE-2026-88772与CVE-2026-88771漏洞,获取root级访问并部署WHIPSHOT、SLAPSHOT及相关Web Shell。

    推荐理由:文章汇总多家机构对漏洞利用活动的观察,披露攻击链、恶意工具和暴露资产规模,有助于安全团队核查NetScaler风险并排查入侵迹象。

  7. The Hacker News76

    Glow发现 AI coding agents 将逾1.3万张内部图片暴露在 GitHub

    Glow 的研究人员发现,AI coding agents 将来自 300 多个组织的逾 13,000 张内部图片公开放在 GitHub 仓库中,内容包括客户账单记录和未发布功能截图,多数位于开发者个人账户下。

    推荐理由:揭示 AI coding agents 为展示代码变更而将内部截图上传至个人公共仓库的具体风险,并给出 GitHub 组织、gitshot-images 和版本 2.99.0 的排查与防护重点。

  8. The Hacker News81

    攻击者利用Zimbra漏洞部署Web Shell并窃取认证信息

    攻击者利用Zimbra Collaboration Suite漏洞CVE-2026-73570,在启用SNMP通知并安装zimbra-snmp时通过特制SMTP请求实现远程代码执行。微软研究人员发现,攻击活动涉及Web Shell、反向Shell、持久化、邮箱及认证数据收集;Zimbra已于2026年7月发布10.1.20修复该漏洞。

    推荐理由:披露CVE-2026-73570的利用条件、攻击链和处置建议,便于管理员判断暴露风险、排查入侵痕迹并优先完成修复。

  9. The Register78

    AI代理攻击荷兰漏洞披露组织DIVD,窃取安全研究人员邮箱地址

    荷兰漏洞披露组织DIVD称,攻击者利用Zammad支持平台中的两个零日漏洞,劫持会话、远程执行代码并提权至root,窃取了包括DIVD邮箱在内的志愿者数据。

    推荐理由:披露了攻击链、漏洞版本与处置方式,并保留AI代理仅为迹象而非定论,便于管理员评估Zammad风险和制定升级安排。

  10. Cloudflare Blog69

    Cloudflare:互联网正出现以 AI 代理为主的第二类受众

    Cloudflare称其网络处理的 AI 代理日请求量过去一年增长超过 1,700%,今年首次出现非人类流量超过互联网流量一半的情况。平台已提供 Search、Agent、Training 分项控制,并以公测形式推进 Pay Per Use 和 Monetization Gateway,用于按内容实际使用情况或请求向代理收费。

    推荐理由:Cloudflare披露代理流量增长及分层控制方案,并推出两项公测,兼具行业趋势判断与网站变现实践参考价值。

9月30日周三
  1. Microsoft Security Blog82

    钓鱼活动滥用RMM工具建立持久远程访问

    Microsoft Defender Experts在2026年7月观察到多行业钓鱼活动,冒充MSP360 Remote Monitoring and Management(RMM)安装程序并在设备上建立远程管理访问。

    推荐理由:文章还原了钓鱼投递合法签名RMM工具、建立双重远程管理通道并开展后续活动的完整链路,并提供检测、 hunting 与限制未授权RMM的防护建议,适合安全团队开展检测规则和终端治理。

  2. The Hacker News76

    法国税务数据被盗七周未被发现,ANSSI提出整改建议

    法国税务局 DGFIP 的多名员工密码被盗后,攻击者通过两个入口窃取税务及土地登记数据,首批数据被盗七周后才因攻击者在线披露而曝光。ANSSI称事件源于登录保护薄弱、网络隔离不足和监控缺口,行动计划包括加强多因素认证、撤销活跃会话、监控业务应用并设置数据访问配额。

    推荐理由:复盘说明账号告警为何未能阻断数据窃取,并给出会话撤销、MFA、应用监控和访问配额等整改建议,可用于检查类似政务系统的防护缺口。

9月29日周二
  1. Simon Willison83

    OpenAI DevDay 2026 现场直播:发布 Dots、GPT-6.1 Sol 与多项开发工具更新

    OpenAI 在 DevDay 上发布个人智能体 Dots、团队协作空间 ChatGPT Space、GPT-6.1 Sol、Ultrafast、Codex Security Cloud 和 OpenAI Marketplace。

    推荐理由:现场记录覆盖智能体、模型、开发工具、安全平台与分发能力,并保留演示故障和可商用状态之外的限制,适合评估各更新的实际可用性。

  2. GitHub Blog64

    GitHub 更新开发者政策:透明度、州级政策及后续关注事项

    GitHub公布H1 2026透明度中心数据,政府下架请求从2025年全年98件增至上半年708件,主要源于报告方法和内部统计口径调整,并非内容移除增加。GitHub还回顾内容溯源、AI透明度和年龄验证等州级立法进展,并表示将关注DMCA Section 1201规则制定及年轻人访问AI工具等议题。

    推荐理由:文章同时说明政府下架请求统计口径变化,并梳理内容溯源、年龄验证等州级法案及后续政策议题;对开发者理解合规影响和参与开源政策讨论有参考价值。

  3. Cloudflare Blog68

    Cloudflare宣布建设面向全互联网的公共证书颁发机构

    Cloudflare宣布申请加入Chrome、Apple、Microsoft和Mozilla根证书计划,并签署协议收购GlobalSign现有根证书,但目前尚未签发证书。新CA计划以ACME为先,仅向支持ARI续期的客户端签发,并计划在2027年第一季度首次签发Merkle Tree Certificates。

    推荐理由:Cloudflare公开CA建设路径、信任根接入、ACME自动化与MTC生产计划,揭示其如何扩展证书供应冗余并参与后量子WebPKI迁移。

9月22日周二
  1. Rust Blog62

    Rust Foundation任命Scott Schafer为Cargo团队维护驻留者

    Rust Foundation宣布由Rust Leadership Council、AWS和Rust Foundation提供资金,设立Cargo团队全职维护驻留岗位,并任命Scott Schafer负责支持至少未来12个月的维护工作。该岗位旨在缓解成员变动和资金减少带来的维护压力;Scott此前参与Cargo Workspace inheritance,并完成Rust编译器诊断渲染改造。

    推荐理由:Rust Foundation通过额外资金设立Cargo全职维护驻留岗位,明确了人员、资金来源和维护目标,对Cargo团队持续治理及Rust项目协作安排具有直接参考价值。

9月17日周四
  1. Rust Blog66

    Rust 团队警告针对 Rust 社区成员与热门 crates 所有者的定向攻击

    Rust 团队称,一场针对 rust-lang 成员和热门 crates 所有者的持续攻击活动试图入侵设备与账号,用于发布恶意软件。攻击者以工作、项目或合同机会为由安排视频通话,诱使受害者安装所谓缺失的音频编解码器或执行剪贴板中的命令。团队建议近期警惕陌生邀约,检查 MFA 和异常登录,并分别通过 [email protected] 或 [email protected] 求助。

    推荐理由:披露面向 Rust 成员及热门 crates 所有者的定向攻击手法,并给出视频通话、账号检查和求助渠道等可立即执行的防护建议。

8月31日周一
  1. AWS News Blog68

    AWS每周汇总:拟收购DuckLabs、推出ARD开放规范及多项服务更新(2026年8月31日)

    AWS宣布已签署收购阿姆斯特丹公司DuckLabs的最终协议,DuckDB将继续以开源项目及MIT许可证独立运营。文章还介绍面向智能体资源发现与描述的Apache 2.0开放规范ARD,以及Amazon ECS、AWS Lambda、AWS IoT Core、Amazon GameLift Servers和Amazon SageMaker HyperPod的更新。

    推荐理由:汇总了AWS收购DuckDB的最终协议、ARD开放规范及多项云服务更新,覆盖容器、Lambda、IoT、游戏服务器和SageMaker,适合了解近期AWS平台变化。

8月14日周五
  1. Hugging Face Blog72

    Hugging Face 发布 2026 年夏季开放模型生态观察

    Hugging Face 发布了基于 2026 年前七个月 Hugging Face Hub 活动的开放模型生态观察。数据显示,公共模型仓库从 243 万增至 296 万,但约 85.6% 的模型累计下载量不足 200;Qwen 已形成大规模社区衍生生态,代理流量也成为新的重要使用来源。报告强调,下载量、点赞和衍生模型分别反映不同层面的活动,不能直接等同于模型质量或整体市场采用情况。

    推荐理由:报告基于 Hugging Face Hub 前七个月的活动数据,分析模型规模、下载与关注度、许可、社区衍生和代理流量等生态变化,对评估开放模型的实际使用结构与平台趋势具有参考价值。

8月1日周六
  1. Tailscale Blog75

    Tailscale:未阻止针对 Hugging Face 的入侵

    Tailscale 复盘称,攻击未利用其产品漏洞,但入侵者此前已读取 136 个长期凭据,并用其中的可复用 Tailscale 授权密钥向 Hugging Face tailnet 注册了 181 个节点。文章建议以 workload identity federation 替代长期密钥,启用网络流日志、Tailnet Lock,并在受管环境中使用 TPM 安全存储。

    推荐理由:以具体入侵链说明零信任网络未被利用仍可能成为攻击工具,并提出短期凭据、流日志、节点准入和安全存储等加固方向。