AI安全评测机构METR遭黑客攻击,API密钥被盗20天,产生60万美元AI账单。攻击源于研究员个人服务器上的AI应用漏洞,导致控制面板暴露。黑客通过证书日志发现目标,诱导智能体泄露凭证,并可能转卖牟利。METR因日常评测消耗大,未及时发现异常。另有恶意AI机器人扫描漏洞,但未成功利用。METR无需实际支付费用。
库克卸任苹果CEO,转任执行董事长,特努斯接任;资深高管席勒卸任App Store等职责。OpenAI Codex活跃用户达2500万,重置付费额度。小米澎程N90 Max京沪实测1230公里。华为上半年营收4678亿元,研发创新高。英伟达向联发科投资35亿美元。
API密钥泄露到Git仓库是常见且严重的安全问题。本文提供了一套完整的应急处理指南,核心步骤为:立即撤销或轮换泄露的密钥、调查可疑活动、从代码和Git历史中移除密钥、替换新密钥并限制其权限,以及通过环境变量、密钥扫描工具和Git钩子等预防未来泄露。文章强调,一旦密钥被提交,必须视为已泄露,即使删除也需彻底清理历史记录。
Linecast是一款开源终端天气地图工具,利用Unicode盲文字符和ANSI颜色在终端中渲染图形,提供天气、雷达、地图等六种应用。它无需API密钥,仅依赖Python标准库,数据来自开放接口。尽管不支持SSH和Windows,但其设计精巧,体现极简美学,由单人开发,未来可能扩展。
OpenClaw beta.2更新修复多项安全漏洞,包括API密钥裸奔、插件恶意来源、macOS配置共享等问题,并新增GPT-5.6三档运行时和SQLite备份功能。但默认配置仍不安全,用户需手动加固,且高成本模型默认启用,存在烧钱风险。
Mozilla因不慎将GPG签名密钥上传至私有GitHub仓库,已紧急轮换并吊销旧密钥,影响Linux版Firefox和Thunderbird。审计未发现未授权访问,但用户需手动导入新密钥及旧密钥吊销信息以验证安装包。新密钥指纹已公布,有效期至2028年8月5日。
安全研究团队UNIT42披露谷歌浏览器密码管理器同步Passkey存在安全缺陷。攻击者需先在本地植入恶意软件,滥用设备信任机制绕过PIN、指纹或面容识别,劫持用户登录,无需管理员权限。通行密钥本身安全,但网站需严格检查UV标志,用户应保持系统更新。
谷歌云因API密钥管理混乱,导致开发者密钥被盗用并产生高额账单。为修复此问题,谷歌将于9月起禁用标准密钥调用Gemini AI服务,改用绑定服务账户的授权密钥,提供精细权限控制。开发者需在9月前完成迁移,避免服务中断。
OpenAI要求网络安全从业者通过TAC计划获取前沿模型访问权限时,必须绑定硬件安全密钥(如YubiKey)。该政策自2026年6月起逐步实施,9月1日起强制执行,未绑定者将降级为普通权限。此举旨在防止账号被盗,确保特殊权限安全。普通用户也可选择绑定硬件密钥或软通行密钥增强登录安全。
本文介绍IKEv2密钥管理:SKEYSEED由DH共享秘密和Nonce经PRF生成,再用prf+派生SK_d等密钥;Child SA密钥由SK_d派生,可额外DH提升PFS;TSi/TSr定义流量选择器;CREATE_CHILD_SA用于建新SA或rekey,新旧SA短暂并存;密钥需安装至内核xfrm,否则抓包仍为明文。
本文介绍如何用Azure Key Vault替代.env文件管理Node.js应用密钥。通过DefaultAzureCredential实现本地与生产环境统一认证,应用启动时从Key Vault加载并缓存数据库密码、JWT密钥等敏感信息,避免凭据泄露。文中详细演示了创建密钥库、配置托管身份、部署到Azure App Service及轮换密钥的完整流程,强调最小权限原则和审计日志的重要性。
文章讨论了文档安全管理中密级体系与密钥体系的结合。密级体系控制文档安全等级,密钥体系确保部门间文档隔离。两者结合实现有效文档共享与安全管理,保护敏感信息,支持总部统一管理与审计,形成立体化文档安全管控体系。
2026年7月3日,阿尔巴尼亚的.AL顶级域名因DNSSEC密钥更换失败导致验证失败,影响所有使用验证解析器的用户。Cloudflare的1.1.1.1通过引入负信任锚(NTA)解决了这一问题,允许域名在未验证的情况下继续解析。这一事件突显了DNSSEC配置的重要性和潜在风险。
Grok Build工具在用户不知情的情况下自动上传整个代码仓库,包括敏感的密钥文件,严重威胁数据安全。尽管有关闭上传的选项,但大多数用户可能未能发现。这一行为反映了AI行业对数据采集的无底线追求,开发者的代码成为AI模型的训练材料,隐私风险难以避免。
本文介绍了自带密钥(BYOK)功能,用户可以在Nexior/Studio中使用自己的API Key,避免平台积分计费。用户可配置多个上游服务商的Key,操作简单,适合已有账号和余额的用户。配置后,模型对话将优先使用用户的Key,确保不消耗平台积分。文章提供了详细的设置步骤和注意事项。
微软发布了对恶性后门程序GigaWiper的分析报告,该程序能够彻底擦除磁盘和系统分区,并伪装成勒索软件以加密文件。其主要目的是进行间谍攻击,黑客在收集敏感信息后可摧毁数据以避免被调查。
新项目使用Vercel Flags时,无需配置SDK密钥或FLAGS环境变量,运行时自动接收短期OIDC令牌,简化了认证过程。现有项目和SDK密钥不受影响,仅适用于新项目。
本文作为一篇完整的安全研究长文,将从协议原理出发,系统性拆解 MCP 的威胁模型与攻击面,深入分析 8 大类攻击手法(含完整可运行 PoC),并讨论防御思路。
Tenet Security的研究揭示了一种名为“agentjacking”的攻击方式,攻击者利用Sentry的错误报告功能,通过伪造错误信息操控AI编码代理在开发者的机器上执行恶意代码。此攻击不涉及恶意软件或密码盗取,且每一步都是授权的,难以被传统安全措施检测到。Tenet建议加强对外部服务返回数据的控制,以防止此类攻击。
在2026年微软Build大会上,VS Code展示了使用本地模型进行日志分析的功能,提升了工作灵活性。用户可以通过“自带语言模型”(BYOK)功能添加不同提供商的模型,支持多种工作流程。语言模型编辑器允许用户管理和选择模型,从而增强聊天和代理工作流的选择,提升开发效率。
完成下面两步后,将自动完成登录并继续当前操作。