Darwin-VM是开发者JPRX开源的虚拟化项目,基于修改版QEMU,可启动真实iOS和macOS系统,支持A14至A19芯片及M1至M5系列。它面向XNU内核、安全研究和逆向工程,启动后进入root shell,无图形界面,可编辑文件系统、编译应用、调试内核及SPTM/TXM等安全机制。非研究人员无需部署,且需Mac辅助提取IPSW工具。
苹果公司因AI辅助提交的漏洞报告激增,限制了安全研究人员同时提交的报告数量,达到上限后需等待30天。意大利公司Bynario因使用AI发现50多个漏洞,但受限于此规则无法及时报告。苹果虽用AI筛选报告,但最终由人工审核,此举可能延误真实漏洞的修复,引发行业关注。
该文章记录了泛微ecology OA系统某接口存在数据库配置信息泄露漏洞,并提供了Python利用脚本(exp)。作者强调内容仅作学习记录,不公开细节,源自技术论坛分享。
萨利姆·努鲁是Django社区的活跃成员,曾参与DjangoCon非洲会议并担任DjangoCon美国网站主席。他是一名专注于安全研究的软件工程师,正在开发一个Android应用安全扫描平台,并鼓励新贡献者加入开源社区。
“Patch the Planet”是OpenAI与Trail of Bits合作的项目,旨在通过AI辅助的安全研究帮助开源软件维护者识别和修复漏洞。该项目已发现数百个安全问题,并合并多个补丁,强调共享基础设施的安全性,提升开源软件的整体安全性。
新型开源漏洞赏金工具包BugHunter引起安全研究社区关注。该工具支持从漏洞发现到报告提交的全流程,降低了研究人员的使用门槛。它集成多种扫描工具,支持Web2和Web3漏洞测试,并具备跨会话记忆功能,有效管理和记录发现结果。此外,BugHunter还包含智能合约审计模式,适用于多种AI服务提供商。
Anthropic发布的网络安全模型Fable因过于严格的安全护栏引发争议,导致安全研究人员无法正常使用。模型会因关键词拒绝请求,甚至降低服务质量,损害用户信任。尽管Anthropic已道歉并调整政策,但信任已受损。
黑客通过在恶意代码中添加生物武器和核武器的提示词,利用AI模型的安全机制,使其在自动扫描时拒绝分析这些代码。这可能导致安全研究员无法识别恶意样本。专家建议优化AI的安全对齐策略,关注开源模型的发展,以增强对抗恶意软件的能力。
文章讨论了AI自我迭代的趋势,强调AI在研发中的参与度不断增加,可能导致完全自主设计下一代AI。研究表明,AI的任务完成时间显著缩短,代码合并率提升,显示出其自我改进能力。同时,文章探讨了AI情感和人格的问题,以及暂停AI研发的困难,认为技术进步不可逆转,人类需关注安全和对齐研究。
在AI时代,软件安全领域的漏洞报告激增。AI辅助的漏洞发掘提升了安全研究人员的工具,但人手不足使得处理报告变得困难。开发者需要更深入了解软件,以应对机器生成的修正可能不完备的情况。尽管面临挑战,未来软件安全的提升仍令人期待。
GitHub收紧了漏洞赏金计划的标准,以应对AI辅助报告的增加。许多提交缺乏有效验证和影响证明,导致安全团队难以识别真正的漏洞。GitHub要求研究人员提供清晰简洁的报告,并对AI生成的发现进行验证。尽管AI在安全研究中日益重要,但人类研究人员仍需对提交的准确性负责。
项目Glasswing测试了Anthropic的Mythos Preview模型,该模型在识别和组合多个漏洞方面表现出色,能够生成可利用的证明。尽管存在一些拒绝请求的不一致性,Mythos Preview在漏洞发现和验证上提升了安全研究的效率。通过构建专门的工作框架,团队实现了更高的覆盖率和更少的噪音,推动了漏洞管理的进步。
本文介绍了如何设置OpenOSINT,一个基于Python的开源OSINT框架,核心是AI代理。用户可以通过交互式AI REPL、CLI或MCP服务器进行调查。OpenOSINT通过自动化工具链生成结构化报告,确保结果准确,适用于安全研究和调查。
GhostTrack是一个免费开源的情报工具,能够通过输入IP、手机号或用户名自动收集公开数据。它支持Linux和安卓,安装简单,能查找IP位置、手机号归属地和用户名注册平台,操作方便且无需注册。尽管准确性有限,但适合安全研究者和OSINT学习者使用。使用时需注意法律风险,避免不当用途。
GitHub在六小时内修复了一个严重的远程代码执行漏洞,该漏洞由Wiz Research利用AI模型发现。GitHub安全团队迅速确认了漏洞的严重性,并在一小时内开发并部署了修复措施。该漏洞被认为“异常容易利用”,强调了安全研究的重要性。
OpenAI安全研究奖学金现已开放申请,支持外部研究人员在AI系统安全与对齐方面的研究。项目时间为2026年9月14日至2027年2月5日,重点关注安全评估、伦理和隐私等领域。研究人员将与OpenAI导师合作,期望产出研究成果。申请截止日期为5月3日。
该开源项目提供一个支持iOS 26.1的虚拟机,内置越狱环境,适合安全研究和测试。用户可通过简单脚本快速设置,需在macOS上运行,并依赖Apple Silicon架构。主要面向安全研究人员,不建议普通用户使用。
React2Shell漏洞披露后,Vercel的防火墙成功阻止超过600万次攻击。与116名安全研究人员合作,推出高达100万美元的赏金计划,发现并修复多项绕过技术。通过深度请求检查和运行时防护,Vercel增强了安全性,确保用户在漏洞修复前得到保护。
我们与英国人工智能安全研究所(AISI)签署新的谅解备忘录,扩大合作,专注于基础安全研究,确保人工智能的安全发展。双方将共享模型和数据,开展联合研究,重点关注AI推理监控、社会情感影响和经济系统评估,以推动AI安全,减轻潜在风险。
Wepoc是一款为安全研究人员和渗透测试工程师设计的图形化漏洞扫描工具,基于Nuclei引擎,支持多操作系统和并行扫描,具备POC管理、任务监控和配置持久化功能。
完成下面两步后,将自动完成登录并继续当前操作。