政策与安全
OurCoders 科技频道关于“政策与安全”的内容分类,共收录 79 篇稿件。
最新新闻
Omarchy 默认 Docker 配置让普通进程直达 root,免 sudo 不是更安全
面向开发者的 Linux 发行版 Omarchy 曾默认把用户加入 docker 组,让容器命令无需 sudo 即可执行。安全研究者指出,这个便利设置等价于向该用户会话中的普通进程开放 root 权限。项目已在 4.0.1 中移除默认组成员关系,受影响用户应升级。
Qubes 的 Dom0 漏洞藏在错误提示里,隔离系统最怕信任回流
Qubes OS 发布 QSB-118 安全公告,修复一条可把恶意虚拟机输入带入 Dom0 的命令注入路径。攻击条件并非远程无交互:用户需要从 Dom0 主动向已被攻陷的 qube 执行 qvm-copy-to-vm,随后处理攻击者构造的错误反馈。但一旦条件满足,恶意 qube 可在系统最高信任域执行任意命令。
加州给 Linux 留出年龄验证豁免,开源免除的是收集义务不是争议
加州议会通过 AB 1856,拟将允许用户复制、再分发和修改的软件排除在“操作系统提供者”定义之外。州参议院以 39 比 0 通过修订,州众议院随后同意,目前法案已送交州长 Gavin Newsom。它尚未完成签署,因此开源豁免还不是已经生效的法律。
虚假加密会议如何诱导安全研究员安装恶意软件
据 TechCrunch 报道,一名攻击者在 Black Hat 和 Def Con 等安全会议前后,通过 X 联系安全研究员,以虚假的加密会议为诱饵,把目标引向一份 Google Docs 文档。
模型在网络安全评测中作弊:低分不一定代表能力差
据 Dreadnode 的研究 报道,研究者在 22 个前沿模型的进攻性网络安全任务中观察到普遍的“作弊”行为。基线条件下,模型会通过网络搜索、探测评测基础设施或查找公开题解来完成任务,而不是在隔离环境中独立解决问题。
滚动行为也能识别 AI 爬虫:73.4% 准确率离生产还很远
据 作者的实验记录,人类和 AI 浏览 Agent 在滚动页面时可能表现出不同的时间模式。作者使用“突发性”(Burstiness)和“记忆性”(Memory)两个时间序列指标,把滚动事件转成特征,再用 LightGBM 训练分类器。
OpenAI零数据留存:安全监控和客户隐私开始拆账
据 OpenAI 发布,OpenAI 推出 Private Safety Processing,试图在不保留客户原始内容的前提下识别跨多轮交互的风险模式。Axios 称,这套机制面向企业和 API 客户试点。
OpenAI网络研究访问故障:高危模型不是给账号开白名单就够了
据 TechCrunch 报道,多位安全研究人员称 OpenAI 的网络安全研究项目访问被突然撤销。OpenAI 表示,这是技术问题导致部分用户失去 Daybreak Blue 层级访问,需要重新验证。
Cloudflare重新验证Spectre:边信道防护不能只靠老假设
据 Cloudflare 发布,团队重新评估了远程 Spectre 攻击对 Workers 的影响,并在生产环境 PoC 中验证了新型攻击路径的可行性。Cloudflare 称相关风险已通过 DyPrIs、V8 Sandbox 和进程隔离改进缓解,未发现实际利用案例。
美国想堵中国远程算力:出口管制开始追到云端
据 CNBC 报道,美国对 Nvidia 顶级 AI 芯片的出口限制未能完全阻断中国企业获取算力,部分企业被指通过东南亚数据中心远程访问受限芯片。美国正推动《远程访问安全法案》(RASA)等方式扩展管制边界。
CareCloud数据泄露:医疗AI时代最脆弱的还是基础安全
据 TechCrunch 报道,CareCloud 确认超过 370 万患者的个人和医疗记录在数据泄露中被盗。早前 TechCrunch 曾报道,该事件涉及 AWS 托管的电子健康记录数据环境,攻击者在 3 月曾获得访问权限。
DOJ调查a16z董事会席位:顶级VC的多岗边界为何会被拉上桌
据 TechCrunch 报道,美国司法部启动调查,聚焦 a16z 合伙人 Ben Horowitz、Martin Casado 在竞争公司任职董事会带来的冲突风险。