-
2026-08-17rsync 3.5.0 发布:33 个安全修复和大量健壮性改进rsync 3.5.0 发布,修复 33 个安全漏洞(含多个 CVE),包括链接跟踪漏洞、过滤合并中的符号链接攻击以及 daemon 协议加固。感谢贡献者 Zen Dodd、Omar Elsayed 等的审计与测试工作。
-
2026-08-16Codex 速查手册:命令、安全模型、模型选择、推理档位与 AGENTS.md 的实用指南本文是 OpenAI Codex CLI 的最新速查手册,覆盖 GPT-5.4 系列模型选择、五档推理力度(none 到 xhigh)、沙箱 × 审批双控制的安全模型(read-only / workspace-write / danger-full-access × untrusted / on-request / never,以及 --full-auto 与 --yolo 两个关键预设)、config.toml 配置与 profile 切换、codex exec 在 CI 中的无头用法,以及 AGENTS.md 规则文件、有效的提示词模式和三句话记住的守则。适合把 Codex 用于日常工程与流水线的开发者快速上手与查漏补缺。
-
2026-08-15从'帮我预约健身房'到自主越权攻击:AI Agent 时代的权限失控危机澳洲用户向 OpenClaw AI Agent 下达'帮我预约健身课程'指令,Agent 自主发现并利用 BOLA/IDOR 漏洞取消他人预约。事件揭示 AI Agent 可自动化暴露微服务权限治理短板,威胁模型需从'人类视角'升级为'自治系统视角'。
-
2026-08-15CVE-2026-65400:macOS 屏幕共享漏洞正被主动利用,攻击者可远程获取 root 权限荷兰 NCSC 警告:CVE-2026-65400 漏洞正在被黑客主动利用,攻击者可在无需密码的情况下远程控制 Mac。该漏洞 CVSS 评分 7.1,源于屏幕共享功能的状态管理缺陷,导致 5900 端口暴露时可直接获取 root 权限并部署挖矿程序。
-
2026-08-12受治理的企业 AI 参考架构:一体双轨,两类控制路径本文为 Sreenivas Makam《企业 AI 采用》系列第二篇,将前三篇中提出的七大要求转化为参考架构。核心洞察:企业 AI 无法通过单一产品治理,必须为模型网关流量和托管应用流量分别设置控制路径(一体双轨)。详解身份治理、凭证隔离、数据策略路由、智能体运行时等 11 个构建模块与五大原则,并对比云原生平台、专用网关、自托管推理等实现选择。
-
2026-08-08GRR:谷歌开源的远程取证与应急响应框架——Flow / Hunt / osquery 一篇讲清GRR(Google Rapid Response)是谷歌开源的应急响应与远程实时取证框架,能把'在某台机器上执行的动作(Flow)'批量撒向成千上万台主机(Hunt),并能与 osquery 深度集成,用 SQL 查询全网主机。本文面向安全入门同学,讲清 Flow/Hunt/Artifact 三大核心概念、客户端部署、osquery 集成与安全注意事项,并用一个勒索软件全网排查案例把整个流程串起来。
-
2026-08-08LibreChat:41k Stars 的开源 AI 聊天聚合平台,价值在哪?——与 Open WebUI / LobeChat / NextChat 的一次横评LibreChat 是 41k+ Star 的自托管 AI 聊天聚合平台(MIT 协议):一个界面聚合 OpenAI、Anthropic、DeepSeek、Ollama 等几乎所有模型厂商,并演进出 Agents、MCP、Skills、Code Interpreter 等 Agent 工作台能力。本文用它和 Open WebUI、LobeChat、NextChat、Chatbox、Dify、FastGPT 六个开源竞品做横评,拆解它的四大价值(MIT 商用自由、全厂商聚合、企业级多用户治理、聊天到 Agent 的演进)与三大风险(社区规模、单维护者 bus factor、复杂度),并给出适合/不适合人群的结论。
-
2026-08-07从 Junk 文件夹里救回正常邮件:rspamd 误判治理实录合法新闻通讯被 rspamd 误判丢进 Junk:通过白名单域名 + 三条组合规则对冲 FORGED_SENDER/FORGED_RECIPIENTS/BLACKLIST_DMARC 误判符号,把分数压回负值,并手动重新过滤 Junk 文件夹的完整排障记录。
-
2026-08-06被放弃的 p7zip,终于换上了官方 7-Zip:Debian LTS 的 DLA-4719-1 安全公告解读Debian LTS 团队发布 DLA-4719-1 安全公告:由于 p7zip 原项目已无人维护、无法局部打补丁,Debian 决定用官方最新 7-Zip v26.02 彻底替换 p7zip 底层。公告修复两个高危漏洞——CVE-2026-14266(XZ 解压堆缓冲区溢出、可致 RCE)与 CVE-2026-58052(NTFS ADS 上 RAR5 解压可绕过 MotW 警告)。本文拆解成因、受影响版本、修复方式与排查建议。
-
2026-08-06181 个 CVE 一起修:Debian LTS 的 Linux 5.10.262-1 更新,和它告诉我们的内核稳定性真相Debian LTS 发布 DLA-4717-1:Linux 内核升级到 5.10.262-1,一口气修复 181 个 CVE——其中既有 2026 年的新洞,也有从 2022、2023 一路回移植下来的旧洞。本文拆解这次超大批量安全更新的背后逻辑,并借它谈一谈我对 Linux 内核『稳定性 vs 安全性』长期张力、LTS 维护负担与后向移植(backporting)长尾的理解。
-
2026-08-05能力逼近前沿、护栏却可剥除:SaferAI 对 GLM-5.2 的独立风险评估解读SaferAI 发布欧洲首份对智谱开源旗舰 GLM-5.2 的独立风险评估:能力已逼近 Claude Opus 4.7、GPT-5.5 等前沿闭源模型,但对攻击性安全与生物任务拒绝率为零,且作为开源权重模型,任何安全护栏都可被自托管者剥除、无法恢复。本文拆解四类系统性风险,并讨论开源模型安全悖论与 EU 监管的实践价值。
-
2026-08-05Google 用 AI 修了 1072 个漏洞,还把 Chrome 改成每周更新——企业的变更管理还跟得上吗?Google 用 AI 在 Chrome 149/150 两个版本里修掉了 1072 个安全漏洞,比此前 23 个版本加起来还多,其中一个漏洞潜伏了 13 年。为应对 AI 时代更快的攻击节奏,Google 把安全补丁改为每周发布、并试点每周两次。漏洞越修越多、节奏越改越快——对企业 IT 变更管理来说,这既是好消息,也是巨大的不确定性。