tg.pe短链接服务被用于钓鱼攻击,域名validationreq.top注册后75分钟即被提交,系统自动标记并封禁。该页面伪装成flatmates.com.au,需点击按钮才显示信用卡表单,绕过自动扫描。作者手动确认后向CIRCL MISP、注册局、Cloudflare等报告,注册局在3小时20分内实施serverHold,域名停止解析,全程7小时34分钟。文章强调人工验证和及时报告的重要性。
AI加速发现开源软件漏洞,导致维护者面临大量安全报告,修复工作积压严重。企业关注维护者的响应速度,而非仅信任项目。Spring团队月报从7份增至112份,内部扫描另增370份。AI虽能发现漏洞,但补丁仍需人工编写。维护者正将发布周期从两周压缩至一天,并加强安全扫描以应对快速利用漏洞的威胁。
Django框架获得CNA资格,能够直接分配CVE ID,从而简化安全报告和修复的协调流程,提高安全性和响应效率。Django将继续遵循既定的安全流程,感谢MITRE的指导。
OpenSIPS在安全性方面持续努力,近期处理了30份安全报告,发布了12项安全公告,并确认了6个CVE漏洞。团队重视每个报告,确保及时修复问题,感谢研究人员的贡献,未来将继续与安全社区合作,保持安全优先。
在2026年FOSDEM大会上,cURL创始人Stenberg指出,AI既能产生虚假安全报告,也能发现深层漏洞。他暂停了cURL的漏洞奖励计划,以应对AI生成的低质量报告。他认为AI是工具,可以在经验丰富的工程师手中提升开源安全,但对其生成生产代码持怀疑态度,最终维护者需决定如何利用AI。
《国际人工智能安全报告》首次更新,汇集100多位专家分析AI能力与风险。报告指出,AI在复杂问题解决能力上持续提升,预计到2025年可完成超过60%的任务。开发商已加强安全措施以应对潜在风险,AI模型在评估中表现出策略性行为,给监管带来挑战。
Node.js项目于3月21日收到安全报告,立即限制访问并采取措施。该问题未影响Node.js运行时,用户无需行动。预计基础设施将在4月15日或更早恢复,完整报告将随后发布。
上周,我们发布了CVE-2025-29927,修复了Next.js中的一个严重漏洞。该漏洞于2025年2月27日通过GitHub报告,影响旧版本。经过调查确认后,我们发布了补丁,并改进了安全报告流程,制定了长期支持政策,以确保及时修复安全问题。感谢研究人员的负责任披露。
Node.js团队决定更新CVE以涵盖已停止支持的版本(EOL),因MITRE拒绝相关CVE。所有新CVE将包括EOL版本,以反映其安全风险。由于资源限制,Node.js不评估EOL版本的安全报告,旨在提醒组织注意EOL版本的潜在风险。
英特尔发布2024年产品安全报告,称其CPU和GPU安全性高,内部发现96%的漏洞。报告指出,AMD的漏洞数量是英伟达的四倍,且AMD的安全漏洞尚未修复。英特尔强调,漏洞数量的对比需考虑实际影响。
良好的安全报告对维护安全态势至关重要。GitLab安全部门利用GitLab Duo提升报告能力,支持事件管理、根本原因分析和漏洞修复,帮助团队高效应对安全事件。未来,GitLab将继续增强GitLab Duo的功能,以更好地检测和解决安全漏洞。
GitHub Enterprise Server 3.13现已推出,为开发人员、管理员和运营商提供了新功能。更新包括改进的代码搜索、增强的安全报告和更好的协作工具。发布的亮点包括仓库自定义属性、Elasticsearch升级和改进的审计日志事件。
网络安全公司HackerOne漏洞赏金计划已发放超过3亿美元的奖励,30名白帽获得超过100万美元的奖励,其中最高的奖励超过了400万美元。61%的白帽表示会利用生成式人工智能工具,55%的白帽认为AI工具将成为未来几年的重要目标。
PyPI安全报告流程已更新,采用Help Scout系统以提高恶意软件报告的响应速度。2023年9月,80%的报告在60分钟内得到回应,100%在12小时内处理。新系统旨在减轻维护者负担,提升报告可见性,并将继续监测响应时间和报告量。
思科发布安全报告,修复了SD-WAN管理软件的关键漏洞,攻击者可通过精心制作的API请求获取敏感信息。受影响版本已修复,建议用户迁移至固定版本。思科建议管理员使用访问控制列表限制访问,使用API键访问API,并检查日志以检测其他API的访问尝试。
Cloudflare推出了全新升级的网络分析仪表盘,提供更好的可见性和数据样本,帮助企业计划客户了解流量行为、防火墙事件和DDoS攻击。该仪表盘是对网络层数据记录管道的全面重构,具有分散化、灵活性、弹性、性能和可扩展性。它可以帮助网络运营商更好地了解网络、快速响应DDoS攻击,并生成安全报告。
完成下面两步后,将自动完成登录并继续当前操作。