标签: 安全
清除筛选谷歌推出 DBSC 技术:通过设备绑定强化 Cookie 安全防护
谷歌 Chrome 浏览器在 Windows 版 146 更新中正式引入了 DBSC(Device Bound Session Credentials,设备绑定会话凭据),macOS 版本也将在后续更新中加入。该技术将身份验证会话与物理设备进行加密绑定,从根本上遏制 InfoStealer 恶意软件通过窃取 Cookie 劫持用户账户的攻击链路。 Cooki…
Claude 曝出「身份混淆」缺陷:AI 代理误认自身推理为用户指令,触发安全风险
Claude 曝出"身份混淆"缺陷:AI 代理或因误认指令触发安全风险 Claude 身份混淆缺陷截图 Bug 描述 开发者 Gareth Dwyer 近日发文披露,Claude 在使用 Claude Code 等自动化工具时会出现"身份混淆"(who said what)错误——模型将自己的内部推理或往期输出误认为是用户的当前指令,并基于这些虚假授权执行高…
LLM 供应链安全警钟:超 20% 免费 API 路由器存在恶意行为
Solayer 创始人 Chaofan Shou 联合 UCSB、UCSD 等机构发布论文《Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain》,揭示了 LLM 代理依赖的第三方 API 路由器存在系统性安全隐患。 LLM 供应链安全警钟:超…
逆向 Claude Code 请求签名:cch 是怎么算出来的
Claude Code 的神秘请求头 使用 Claude Code 时,每次向 Anthropic API 发出的请求都会包含一个特殊的 system 块: 这不是 system prompt,而是被伪装成文本的请求元数据。其中 cch 字段是请求完整性校验值——算错了,API 直接返回错误;算对了,fast mode 等功能才
axios 供应链攻击:维护者账号遭劫持,恶意版本植入远程控制木马
攻击概述 2026 年 3 月 31 日,安全机构 StepSecurity 发现 JavaScript 生态中下载量最大的 HTTP 客户端库 axios 遭遇供应链攻击。攻击者劫持了 axios 首席维护者的 npm 账号(jasonsaayman),手动发布了两个恶意版本——[email protected] 和 [email protected]——分别投放到 1.x…
苹果锁定模式近四年零攻破记录
苹果发言人向 TechCrunch 确认:自 2022 年推出"锁定模式"(Lockdown Mode)以来,没有任何开启该功能的 Apple 设备被雇佣型间谍软件成功入侵。 cover 独立验证 这一结论并非苹果单方面宣称。Amnesty International 的安全实验室和多伦多大学 Citizen Lab 均独立进行了研究,未发现任何 iPhon…
ICAO 紧急限制航班充电宝:每人最多 2 个,机上禁充
cover 3 月 27 日,国际民航组织(ICAO)宣布对航班充电宝使用实施限制:每位旅客最多携带 2 个充电宝,飞行途中禁止充电。新规作为机上设备使用要求的一部分,周五起立即生效。 这是 ICAO 针对客舱锂电池安全问题的首次全球性量化限制。与以往走 193 个成员国逐步审批的标准程序不同,此次规定绕过常规流程直接生效,反映出监管层对锂电池热失控风险的紧…
Android 17 后量子加密落地:系统可信根的量子抗性升级
Android 17 PQC 封面图 背景:量子威胁已非"将来时" 量子计算对现有公钥密码体系(RSA、ECC)的潜在威胁,正在从理论走向现实。NIST 在 2024 年正式发布了后量子加密(PQC)标准,包括模块-格密码算法 ML-DSA(Module-Lattice Digital Signature Algorithm),标志着全球加密体系进入迁移周期…









