小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
AI评测机构METR遭到黑客攻击 API密钥被盗20天 消耗60万美元AI额度

AI安全评测机构METR遭黑客攻击,API密钥被盗20天,产生60万美元AI账单。攻击源于研究员个人服务器上的AI应用漏洞,导致控制面板暴露。黑客通过证书日志发现目标,诱导智能体泄露凭证,并可能转卖牟利。METR因日常评测消耗大,未及时发现异常。另有恶意AI机器人扫描漏洞,但未成功利用。METR无需实际支付费用。

AI评测机构METR遭到黑客攻击 API密钥被盗20天 消耗60万美元AI额度

蓝点网 蓝点网 · 2026-09-02T02:30:38Z
早报|库克卸任苹果CEO,内部告别信曝光/《牛来》密钥延期,冲刺国庆档/网易云音乐鸿蒙版开放测试

库克卸任苹果CEO,转任执行董事长,特努斯接任;资深高管席勒卸任App Store等职责。OpenAI Codex活跃用户达2500万,重置付费额度。小米澎程N90 Max京沪实测1230公里。华为上半年营收4678亿元,研发创新高。英伟达向联发科投资35亿美元。

早报|库克卸任苹果CEO,内部告别信曝光/《牛来》密钥延期,冲刺国庆档/网易云音乐鸿蒙版开放测试

爱范儿 爱范儿 · 2026-09-01T00:16:27Z
如何修复泄露的API密钥:开发者Git安全指南

API密钥泄露到Git仓库是常见且严重的安全问题。本文提供了一套完整的应急处理指南,核心步骤为:立即撤销或轮换泄露的密钥、调查可疑活动、从代码和Git历史中移除密钥、替换新密钥并限制其权限,以及通过环境变量、密钥扫描工具和Git钩子等预防未来泄露。文章强调,一旦密钥被提交,必须视为已泄露,即使删除也需彻底清理历史记录。

如何修复泄露的API密钥:开发者Git安全指南

freeCodeCamp.org freeCodeCamp.org · 2026-08-25T18:22:13Z
开源Linecast终端天气地图:不用API密钥的天气神器

Linecast是一款开源终端天气地图工具,利用Unicode盲文字符和ANSI颜色在终端中渲染图形,提供天气、雷达、地图等六种应用。它无需API密钥,仅依赖Python标准库,数据来自开放接口。尽管不支持SSH和Windows,但其设计精巧,体现极简美学,由单人开发,未来可能扩展。

开源Linecast终端天气地图:不用API密钥的天气神器

极道 极道 · 2026-08-24T06:27:00Z
OpenClaw beta.2紧急补漏!你的API密钥正在裸奔!

OpenClaw beta.2更新修复多项安全漏洞,包括API密钥裸奔、插件恶意来源、macOS配置共享等问题,并新增GPT-5.6三档运行时和SQLite备份功能。但默认配置仍不安全,用户需手动加固,且高成本模型默认启用,存在烧钱风险。

OpenClaw beta.2紧急补漏!你的API密钥正在裸奔!

极道 极道 · 2026-08-21T22:58:00Z
嗯?火狐浏览器GPG密钥被意外发布到某个无关的私有仓库 现已轮换密钥

Mozilla因不慎将GPG签名密钥上传至私有GitHub仓库,已紧急轮换并吊销旧密钥,影响Linux版Firefox和Thunderbird。审计未发现未授权访问,但用户需手动导入新密钥及旧密钥吊销信息以验证安装包。新密钥指纹已公布,有效期至2028年8月5日。

嗯?火狐浏览器GPG密钥被意外发布到某个无关的私有仓库 现已轮换密钥

蓝点网 蓝点网 · 2026-08-12T02:15:27Z
研究人员披露新劫持方法:本地恶意软件可以劫持Chrome同步的通行密钥

安全研究团队UNIT42披露谷歌浏览器密码管理器同步Passkey存在安全缺陷。攻击者需先在本地植入恶意软件,滥用设备信任机制绕过PIN、指纹或面容识别,劫持用户登录,无需管理员权限。通行密钥本身安全,但网站需严格检查UV标志,用户应保持系统更新。

研究人员披露新劫持方法:本地恶意软件可以劫持Chrome同步的通行密钥

蓝点网 蓝点网 · 2026-08-04T08:09:44Z
发生多起API盗用事件后 谷歌将从9月起禁用旧版API密钥调用AI服务

谷歌云因API密钥管理混乱,导致开发者密钥被盗用并产生高额账单。为修复此问题,谷歌将于9月起禁用标准密钥调用Gemini AI服务,改用绑定服务账户的授权密钥,提供精细权限控制。开发者需在9月前完成迁移,避免服务中断。

发生多起API盗用事件后 谷歌将从9月起禁用旧版API密钥调用AI服务

蓝点网 蓝点网 · 2026-08-03T02:00:00Z
OpenAI要求网络安全从业者必须绑定硬件安全密钥才能获得更高的访问权限

OpenAI要求网络安全从业者通过TAC计划获取前沿模型访问权限时,必须绑定硬件安全密钥(如YubiKey)。该政策自2026年6月起逐步实施,9月1日起强制执行,未绑定者将降级为普通权限。此举旨在防止账号被盗,确保特殊权限安全。普通用户也可选择绑定硬件密钥或软通行密钥增强登录安全。

OpenAI要求网络安全从业者必须绑定硬件安全密钥才能获得更高的访问权限

蓝点网 蓝点网 · 2026-07-23T00:30:02Z

本文介绍IKEv2密钥管理:SKEYSEED由DH共享秘密和Nonce经PRF生成,再用prf+派生SK_d等密钥;Child SA密钥由SK_d派生,可额外DH提升PFS;TSi/TSr定义流量选择器;CREATE_CHILD_SA用于建新SA或rekey,新旧SA短暂并存;密钥需安装至内核xfrm,否则抓包仍为明文。

【IPSec】密钥派生与 Child SA

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-07-21T00:00:00Z
如何在Node.js中使用Azure Key Vault安全地管理密钥

本文介绍如何用Azure Key Vault替代.env文件管理Node.js应用密钥。通过DefaultAzureCredential实现本地与生产环境统一认证,应用启动时从Key Vault加载并缓存数据库密码、JWT密钥等敏感信息,避免凭据泄露。文中详细演示了创建密钥库、配置托管身份、部署到Azure App Service及轮换密钥的完整流程,强调最小权限原则和审计日志的重要性。

如何在Node.js中使用Azure Key Vault安全地管理密钥

freeCodeCamp.org freeCodeCamp.org · 2026-07-20T13:50:42Z
企业文档安全最佳实践(四):集团权限归集与统一管理——横纵立体,密钥定界

文章讨论了文档安全管理中密级体系与密钥体系的结合。密级体系控制文档安全等级,密钥体系确保部门间文档隔离。两者结合实现有效文档共享与安全管理,保护敏感信息,支持总部统一管理与审计,形成立体化文档安全管控体系。

企业文档安全最佳实践(四):集团权限归集与统一管理——横纵立体,密钥定界

绿盟科技技术博客 绿盟科技技术博客 · 2026-07-17T01:07:25Z
DNSSEC密钥更换失败导致.AL域名瘫痪,1.1.1.1现在告诉你何时绕过验证

2026年7月3日,阿尔巴尼亚的.AL顶级域名因DNSSEC密钥更换失败导致验证失败,影响所有使用验证解析器的用户。Cloudflare的1.1.1.1通过引入负信任锚(NTA)解决了这一问题,允许域名在未验证的情况下继续解析。这一事件突显了DNSSEC配置的重要性和潜在风险。

DNSSEC密钥更换失败导致.AL域名瘫痪,1.1.1.1现在告诉你何时绕过验证

The Cloudflare Blog The Cloudflare Blog · 2026-07-14T13:00:00Z
Grok Build偷偷上传整个代码仓库,含密钥文件,你还在用吗?

Grok Build工具在用户不知情的情况下自动上传整个代码仓库,包括敏感的密钥文件,严重威胁数据安全。尽管有关闭上传的选项,但大多数用户可能未能发现。这一行为反映了AI行业对数据采集的无底线追求,开发者的代码成为AI模型的训练材料,隐私风险难以避免。

Grok Build偷偷上传整个代码仓库,含密钥文件,你还在用吗?

极道 极道 · 2026-07-12T03:25:00Z
自带密钥(BYOK)使用教程

本文介绍了自带密钥(BYOK)功能,用户可以在Nexior/Studio中使用自己的API Key,避免平台积分计费。用户可配置多个上游服务商的Key,操作简单,适合已有账号和余额的用户。配置后,模型对话将优先使用用户的Key,确保不消耗平台积分。文章提供了详细的设置步骤和注意事项。

自带密钥(BYOK)使用教程

静觅 静觅 · 2026-07-11T20:31:29Z
微软发现恶性后门程序:可以擦除整个磁盘/覆写系统盘/加密文件但不保留解密密钥

微软发布了对恶性后门程序GigaWiper的分析报告,该程序能够彻底擦除磁盘和系统分区,并伪装成勒索软件以加密文件。其主要目的是进行间谍攻击,黑客在收集敏感信息后可摧毁数据以避免被调查。

微软发现恶性后门程序:可以擦除整个磁盘/覆写系统盘/加密文件但不保留解密密钥

蓝点网 蓝点网 · 2026-07-10T07:06:24Z
Vercel Flags不再需要SDK密钥用于Vercel部署

新项目使用Vercel Flags时,无需配置SDK密钥或FLAGS环境变量,运行时自动接收短期OIDC令牌,简化了认证过程。现有项目和SDK密钥不受影响,仅适用于新项目。

Vercel Flags不再需要SDK密钥用于Vercel部署

Vercel News Vercel News · 2026-06-24T22:00:00Z

本文作为一篇完整的安全研究长文,将从协议原理出发,系统性拆解 MCP 的威胁模型与攻击面,深入分析 8 大类攻击手法(含完整可运行 PoC),并讨论防御思路。

一个天气查询如何泄露你的SSH密钥——MCP 协议攻击面全景解构

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2026-06-22T08:58:58Z
公开的 Sentry 密钥足以劫持 Claude Code、Cursor 和 Codex

Tenet Security的研究揭示了一种名为“agentjacking”的攻击方式,攻击者利用Sentry的错误报告功能,通过伪造错误信息操控AI编码代理在开发者的机器上执行恶意代码。此攻击不涉及恶意软件或密码盗取,且每一步都是授权的,难以被传统安全措施检测到。Tenet建议加强对外部服务返回数据的控制,以防止此类攻击。

公开的 Sentry 密钥足以劫持 Claude Code、Cursor 和 Codex

The New Stack The New Stack · 2026-06-21T17:00:00Z
在VS Code中使用自带语言模型密钥

在2026年微软Build大会上,VS Code展示了使用本地模型进行日志分析的功能,提升了工作灵活性。用户可以通过“自带语言模型”(BYOK)功能添加不同提供商的模型,支持多种工作流程。语言模型编辑器允许用户管理和选择模型,从而增强聊天和代理工作流的选择,提升开发效率。

在VS Code中使用自带语言模型密钥

Visual Studio Code - Code Editing. Redefined. Visual Studio Code - Code Editing. Redefined. · 2026-06-18T00:00:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码