安全资讯 第5页

聚合当前分类下的最新内容,按时间顺序查看第 5 页精选文章。

30 秒沦陷:OpenClaw 漏洞把“管理员权限”变成了路边捡来的钥匙
安全 2026/4/4

30 秒沦陷:OpenClaw 漏洞把“管理员权限”变成了路边捡来的钥匙

一则来自 Reddit 系统管理员社区的警报,把 OpenClaw 推到了聚光灯下:一个看似低门槛的配对流程漏洞,实际上足以让攻击者在半分钟内接管整套实例。更糟的是,公开暴露的 OpenClaw 节点里,大量还处于“零认证”状态,这让“低权限漏洞”几乎等同于“全网可打”。

OpenClaw权限提升CVE-2026-33579
他在 Facebook 看清内容审核困局,如今要给 AI 聊天机器人装上一层“实时刹车”
安全 2026/4/3

他在 Facebook 看清内容审核困局,如今要给 AI 聊天机器人装上一层“实时刹车”

前 Facebook 业务诚信负责人 Brett Levenson 创办的 Moonbounce 完成 1200 万美元融资,试图把“内容审核”从事后救火,改造成 AI 时代的实时基础设施。这件事重要,不只是因为又一家 AI 安全公司拿到钱,而是因为行业终于开始承认:靠模型自己管自己,可能真的不够了。

内容审核AI安全Moonbounce
“隐身模式”不隐身?Perplexity被诉把AI聊天记录悄悄喂给谷歌和Meta
安全 2026/4/3

“隐身模式”不隐身?Perplexity被诉把AI聊天记录悄悄喂给谷歌和Meta

一桩新诉讼把 Perplexity 推上了隐私风暴中心:用户以为自己在和 AI 私下交谈,结果聊天内容可能被广告追踪器转手送到谷歌和 Meta。比起单一公司的合规失误,这更像是整个互联网广告体系和 AI 产品逻辑的一次正面碰撞——当“多聊一点”能换来更精准的广告,谁还真心在乎你的秘密?

Perplexity隐私泄露AI聊天记录
Hims & Hers 客服系统被黑:当你向健康平台倾诉时,谁在门外偷听?
安全 2026/4/3

Hims & Hers 客服系统被黑:当你向健康平台倾诉时,谁在门外偷听?

美国远程医疗公司 Hims & Hers 证实,其第三方客服工单系统遭黑客入侵,部分用户提交给客服的个人信息被窃取。表面看这不是“病历数据库失守”,但对一家卖减肥药和性健康处方的平台来说,客服记录本身就足够敏感——这也再次暴露出医疗科技公司最脆弱的环节,往往不是核心系统,而是外围服务链条。

数据泄露Hims & Hers第三方客服工单系统
当3D打印机开始学会“拒绝开枪”:纽约要把幽灵枪挡在喷头之前
安全 2026/4/3

当3D打印机开始学会“拒绝开枪”:纽约要把幽灵枪挡在喷头之前

纽约州政界正试图把“幽灵枪”问题往前推一步解决:不是等枪被打印出来再查,而是要求3D打印企业从设备和平台层面直接拦截。这个思路很像给打印机装上“数字安检门”,但它也把一个更大的争议摆上台面:通用技术平台究竟该为用户制造什么负责到什么程度?

幽灵枪3D打印枪支监管
当缉毒遇上手机间谍:美国 ICE 承认使用 Paragon 监控软件,真正的争议才刚开始
安全 2026/4/3

当缉毒遇上手机间谍:美国 ICE 承认使用 Paragon 监控软件,真正的争议才刚开始

美国移民与海关执法局(ICE)首次明确承认,已购买并使用以色列背景公司 Paragon 的间谍软件,理由是打击毒品走私和应对加密通信带来的执法盲区。问题在于,这类“数字破门锤”一旦进入美国本土执法体系,争议就不再只是技术是否好用,而是边界由谁来划、谁来监督、普通人会不会成为附带损伤。

间谍软件ICEParagon
你的护照,可能就躺在公网里:加拿大汇款应用 Duc 的这次泄露,暴露了金融 App 最危险的软肋
安全 2026/4/3

你的护照,可能就躺在公网里:加拿大汇款应用 Duc 的这次泄露,暴露了金融 App 最危险的软肋

加拿大汇款应用 Duc 因云存储配置失误,把大量用户护照、驾照、自拍照和交易信息直接暴露在互联网上,任何知道地址的人都能查看,甚至无需密码。这不只是一次“技术事故”,而是金融科技行业长期把 KYC 当成合规任务、却没有把数据安全当成生命线的老问题再次爆雷。

数据泄露Duc云存储配置错误
当你打开 LinkedIn,它可能也在“翻你的电脑”:一场指向微软的隐秘扫描争议
安全 2026/4/2

当你打开 LinkedIn,它可能也在“翻你的电脑”:一场指向微软的隐秘扫描争议

一个名为 BrowserGate 的调查项目近日指控 LinkedIn 会在用户访问网页时秘密扫描浏览器已安装的软件和扩展,并将结果传回服务器,甚至流向第三方安全公司。若指控属实,这不只是一次隐私越界,而是把“平台权力”推进到了职业社交网络最敏感的地带:谁在找工作、谁用了竞争对手工具、哪家公司在用什么软件,都可能成为可被读取的商业情报。

LinkedIn隐私争议浏览器扫描
喜马拉雅上空的“假救援”生意:当直升机、医院和保险公司被串成一条灰色流水线
安全 2026/4/2

喜马拉雅上空的“假救援”生意:当直升机、医院和保险公司被串成一条灰色流水线

尼泊尔高山救援原本是挽救生命的最后一道防线,如今却被一张由徒步公司、直升机运营商、医院和中介拼成的骗保网络严重污染。更令人不安的是,这不是几个人的小动作,而是一套运转多年、分佣清晰、几乎把“紧急救命”做成标准化生意的产业链。

骗保高山救援尼泊尔
Linux 内核漏洞报告突然井喷:安全团队忙到加人,保密修复时代可能要结束了
安全 2026/4/2

Linux 内核漏洞报告突然井喷:安全团队忙到加人,保密修复时代可能要结束了

Linux 内核安全邮件列表最近迎来一波罕见的漏洞报告潮:从两年前每周 2 到 3 份,涨到如今每天 5 到 10 份。更关键的是,这次不再是“AI 垃圾报告”刷屏,而是真能修、也必须修的漏洞在成批出现,这可能正在改写整个开源世界处理安全问题的方式。

Linux内核漏洞Linux内核漏洞报告激增
把邮箱藏起来,垃圾邮件就找不到你了吗?2026 年最实用的反爬虫实验
安全 2026/4/2

把邮箱藏起来,垃圾邮件就找不到你了吗?2026 年最实用的反爬虫实验

一篇看似冷门的网页技术实验,实际上戳中了互联网最古老也最顽固的问题:公开邮箱到底还能不能安全存在。最新测试显示,很多“老土”的邮箱混淆技巧依然有效,真正的关键不在炫技,而在于能否在反爬虫、可访问性和用户体验之间找到平衡。

反爬虫邮箱混淆垃圾邮件
当注册表单成了帮凶:一场“邮件轰炸”暴露了互联网最被低估的安全漏洞
安全 2026/4/2

当注册表单成了帮凶:一场“邮件轰炸”暴露了互联网最被低估的安全漏洞

一家 SaaS 初创公司最近发现,自己的注册与找回密码流程,正在被黑产当作“邮件轰炸机”使用:不是为了入侵网站,而是为了淹没受害者的邮箱,好掩护更严重的盗刷与账户接管。真正值得警惕的,不是这家公司的个案,而是整个互联网仍有大量产品默认向未经验证的邮箱发送邮件,这让无数看似无害的注册表单,变成了攻击链里最安静的一环。

邮件轰炸注册表单滥用账户接管
量子计算突然按下快进键:谷歌与加州理工两记“重锤”,让比特币和加密世界更坐不住了
安全 2026/4/2

量子计算突然按下快进键:谷歌与加州理工两记“重锤”,让比特币和加密世界更坐不住了

这不是量子计算原理上的颠覆,而是工程账本上的一次大改写:谷歌和加州理工几乎同时把“破解现实加密”所需的资源门槛往下拽了一大截。真正让人紧张的,不是明天世界就会失守,而是业界必须承认,向抗量子密码迁移这件事,已经不再是可以慢慢讨论的未来议题。

量子计算抗量子密码谷歌
Drift 遭黑客重击:一场上亿美元失窃案,再次撕开 DeFi“去中心化安全”神话
安全 2026/4/2

Drift 遭黑客重击:一场上亿美元失窃案,再次撕开 DeFi“去中心化安全”神话

去中心化金融平台 Drift 因遭遇正在进行中的攻击,紧急暂停充值和提现。链上追踪机构给出的失窃规模从 1.36 亿到 2.85 亿美元不等,这起事件很可能成为 2026 年迄今最大的一笔加密货币盗窃案。更刺痛行业的是,DeFi 一边高喊“无需信任”,一边却在关键时刻仍靠人工按下暂停键。

DeFiDrift加密货币盗窃
一台二手 Pixel,可能买来一肚子麻烦:GrapheneOS 用户为何公开劝退 Swappa
安全 2026/4/2

一台二手 Pixel,可能买来一肚子麻烦:GrapheneOS 用户为何公开劝退 Swappa

在 GrapheneOS 论坛上,一则“远离 Swappa”的帖子虽然信息并不完整,却戳中了一个真实而长期被忽视的问题:对注重隐私和安全的用户来说,买到一台“看起来正常”的二手 Pixel,远比买一台新机复杂得多。二手平台卖的不是只有硬件,还有激活锁、运营商限制、引导加载器状态,以及一串可能在收货后才爆雷的隐形风险。

GrapheneOS二手 PixelSwappa
别再把签名签错对象了:FOKS 想从协议层堵上密码学里最隐蔽的坑
安全 2026/4/2

别再把签名签错对象了:FOKS 想从协议层堵上密码学里最隐蔽的坑

FOKS 团队提出了一种很“工程师”、也很有野心的做法:把随机生成且不可变的域分离标识直接写进 IDL,让签名、加密、MAC 和哈希从协议定义层面就知道“自己在处理什么类型的数据”。这不是一个炫技式的新序列化格式,而是在补密码学工程里一个长期被低估、却反复酿成事故的老漏洞。

FOKS密码学工程域分离
一根安全带,扯出造车新势力的老问题:Lucid召回超4000辆Gravity SUV
安全 2026/4/1

一根安全带,扯出造车新势力的老问题:Lucid召回超4000辆Gravity SUV

Lucid Motors宣布召回超过4000辆Gravity SUV,原因不是软件Bug,也不是电池,而是更基础也更要命的安全带焊接问题。这起事件提醒整个电动车行业:当新势力忙着讲性能、智能和豪华故事时,真正决定生死的,往往还是制造体系里最不起眼的那颗螺丝和那一道焊点。

Lucid MotorsGravity SUV车辆召回
孩之宝被黑,恢复要数周:当玩具巨头也成了网络攻击的“玩具”
安全 2026/4/1

孩之宝被黑,恢复要数周:当玩具巨头也成了网络攻击的“玩具”

美国玩具巨头孩之宝确认遭遇网络攻击,部分系统被迫下线,恢复可能持续数周。这不只是一起企业安全事故,更提醒所有依赖数字供应链的消费品牌:今天卖玩具、卖卡牌、卖IP,本质上也在经营一套高风险的信息系统。

网络攻击孩之宝网络安全
互联网最脆弱的角落,终于开始补课了:BGP 安全正在从“口号”变成现实
安全 2026/4/1

互联网最脆弱的角落,终于开始补课了:BGP 安全正在从“口号”变成现实

Cloudflare 推出的“Is BGP safe yet?”页面,像一张全球网络运营商的安全成绩单:不少头部骨干网和云厂商已经补上了 BGP 安全机制,但仍有大量重要网络处在“部分安全”甚至“不安全”状态。对普通用户来说,这不是一项遥远的底层协议升级,而是决定你访问的网站会不会被劫持、绕路,甚至无声失联的基础工程。

BGP 安全边界网关协议Cloudflare
一个 128 字节缓冲区,差点把 FreeBSD 内核交给远程攻击者
安全 2026/4/1

一个 128 字节缓冲区,差点把 FreeBSD 内核交给远程攻击者

FreeBSD 最近披露的 CVE-2026-4747,不是那种“理论上可利用”的边角漏洞,而是研究者已经走通链路、能把远程 NFS 请求一路打进内核并拿到 root shell 的高危缺陷。它最刺眼的地方不在技术炫技,而在于老生常谈的边界检查缺失,居然仍然出现在内核网络认证路径里,也再次提醒企业:Kerberos 和 NFS 这类“传统基础设施”,从来不是安全盲区之外的净土。

FreeBSDCVE-2026-4747远程代码执行
一场开源组件失守,牵出 AI 招聘独角兽的安全软肋
安全 2026/4/1

一场开源组件失守,牵出 AI 招聘独角兽的安全软肋

AI 招聘公司 Mercor 证实遭遇网络安全事件,导火索指向开源项目 LiteLLM 的供应链攻击。这不是一家创业公司的倒霉个案,而是整个 AI 产业链正在集体面对的现实:当所有人都在狂奔接入模型时,最脆弱的那一环,往往是没人多看一眼的开源依赖。

供应链攻击LiteLLMMercor