Infosec Exchange
Infosec Exchange,面向信息安全与网络安全专业人员的 Mastodon 联邦社交网络社区。
TamaGo 微内核现支持 gVisor 与 lneto 网络协议栈切换
TamaGo unikernel 项目现在支持在 gVisor 和 lneto 两个网络协议栈之间进行选择。作者表示最初担心纯 Go 实现的 TCP/IP 协议栈很难搞定,但现在有了两个选择。lneto 是一个基于 bare metal 的 Go 网络库。
LLM行业必须维持离谱的高内存价格
作者认为大模型行业为了维持商业模式,必须保持高昂的内存价格,从而限制本地部署大模型的能力。 文中提到苹果移除高内存机型、供应链受损以及自定义PC市场可能面临长期衰退。 评论区围绕这一观点展开了激烈辩论,涉及内存制造成本、中国厂商的潜在冲击、虚拟化需求以及AI泡沫的经济可持续性。
骗子滥用微软官方邮箱地址分发垃圾邮件
Spamhaus 发现攻击者利用微软 Entra ID 租户品牌功能,将恶意内容注入系统通知邮件的主题行,伪装成官方邮件进行钓鱼。 多位安全专家确认该漏洞已存在数月,微软尚未修复。评论指出 Calendly 等平台也存在类似滥用问题,自动化通知系统不应允许如此高度的自定义。 

Chromium 四年后才公布所谓“已修复”漏洞,结果根本没用
安全研究员 Rebane 发现 Chromium 浏览器存在一个无需用户交互即可植入持久 JS 僵尸网络的漏洞。该漏洞在 2022 年发现,四年后官方才公开修复方案。然而研究员测试发现,官方所谓的“修复”实际上并未解决核心问题,漏洞依然可用,且在 Edge 浏览器中甚至更加隐蔽。这一事件引发了安全社区对 Chromium 响应速度和微软 Edge 安全性的强烈质疑。
聊聊Windows .URL文件的安全陷阱与微软的应对逻辑
作者深入分析了Windows.URL文件的新旧漏洞利用方式,指出微软以“远程执行预期行为”为由拒绝为新版利用手法分配CVE。文章揭露了SmartScreen防护在特定场景下的失效机制及文档误导问题。 作者建议用户关闭隐藏文件扩展名功能,以便识别伪装成PDF的恶意URL快捷方式。同时呼吁从系统层面禁止接收来自互联网的.URL文件,以从根本上阻断此类攻击路径。 

OpenAI 高级安全功能:Passkey 取代密码与短信,并禁用模型训练
OpenAI 推出高级账户安全选项,启用后支持 Passkey 登录,同时禁用传统密码、短信验证码及邮箱恢复功能。此外,该设置还会关闭模型训练选项,缩短会话时间并开启登录尝试邮件提醒。
我在门廊放了个二维码,想看看快递公司是不是在用取件照训练AI
一位安全研究员在门廊放置了包含金丝雀令牌的3D打印二维码,用来测试快递拍照是否会被用于训练AI。实验结果显示亚马逊的自动爬虫多次触发了警报,而UPS和FedEx没有。 这证实了部分物流商确实会提取照片中的链接,引发了关于隐私和数据使用的讨论。
Rippling漏洞:发封邮件就能偷走同事的社保号和银行卡信息
安全研究员发现企业HR软件Rippling存在严重漏洞,发送录用邮件即可窃取前任用户的社保号和银行信息。 该问题被标记为紧急后,厂商耗时9个月才修复,且未提供任何奖金,引发对漏洞赏金计划的批评。
德国电信因配置极弱 DKIM 密钥遭公开批评
安全研究员发现德国电信(Deutsche Telekom)旗下 T-Systems 配置了极不安全的 384 位 RSA DKIM 密钥,并公开了私钥。该密钥可在现代 PC 上被快速破解。 尽管德国电信以 bug bounty 为由拒绝受理,但此事件引发了社区对大型科技公司安全配置失误及漏洞披露流程的激烈讨论。
追踪 Claude、ChatGPT 和 Gemini 聊天机器人的后台行为
作者使用 uBlock Origin 同时监控 Claude、ChatGPT 和 Gemini 的后台行为,发现这三款付费 AI 聊天机器人存在严重的隐私追踪问题。Claude 包含六条并行遥测管道并通过 CDN 代理隐藏指纹;ChatGPT 将数据发送给 Google Analytics 并设有前置算力验证;Gemini 则直接将完整会话行为同步至 Google 身份图谱。 文章还揭露了 Google 内部弹窗的代号细节,并讨论了在 Manifest V3 限制下 uBlock Origin 的保护能力及替代方案。
加拿大轮胎公司根本没理由拥有我的任何数据
作者虽未去过加拿大也不买车,却发现自己仍在Canadian Tire数据泄露事件中。他借此强调隐私重要性,因为个人数据会被多次转卖,任何持有者都可能成为攻击目标。 评论中有人指出零售商数据量远超人口数,应彻底销毁;也有人吐槽学校应用同样存在严重隐私问题。
Infosec.exchange 因 Hetzner 涨价缩减服务器
因 Hetzner 涨价计划缩减服务器规模。 评论指出 AI 热潮推高硬件成本, scraper 也消耗资源。
Ars Technica 伪造 Matplotlib 维护者引言后撤稿
Ars Technica 因使用 AI 工具伪造 Matplotlib 维护者的引言而撤稿。编辑 Benj Edwards 承认在生病期间违规操作,引发社区对新闻伦理和 AI 使用的强烈批评。
Facebook已故人士账户被盗请求表单遭滥用
有用户反映有人滥用Facebook已故人士账户被盗请求表单,导致多位用户的已故亲属账号被黑客攻击。作者对此表示痛心,并希望Meta能重视此问题。 目前尚不清楚这是否与最近的Instagram凭证泄露事件有关,因为两个平台的账户可以关联。Facebook建议通过纪念账户来防止此类攻击,但有朋友反映解决过程困难。
用折叠屏手机当手柄玩的Flappy Bird
开发者制作了一个Flappy Bird网页游戏,利用浏览器的Device Posture API读取折叠屏手机状态,通过反复开合屏幕来控制小鸟飞行。 评论区热议该操作对手机铰链和屏幕的损耗,有人担心硬件损坏,也有人调侃这是“耐力测试”,并讨论了API的技术细节。
普通人能“随便”做的电脑操作 vs 不能“随便”做的事
文章对比了大众认为计算机素养一般的人能轻松完成的操作(如重启、发邮件)与实际上极难实现的任务(如自建邮件服务器、使用Linux、搭建媒体服务器)。 作者通过幽默夸张的方式,揭示了开源软件、隐私保护和自我托管服务在实际使用中面临的巨大门槛和复杂性。
