标签: 安全

清除筛选

Apifox 承认遭遇供应链攻击后,开发团队现在最该做的是全面轮替凭证

近期围绕 Apifox 的供应链攻击事件,官方终于给出了一份正式安全公告。 根据公告内容,Apifox 公网 SaaS 版桌面客户端在运行过程中动态加载的一个外部 JavaScript 文件遭到恶意篡改,因此形成了供应链攻击风险。公告给出的受影响时间窗口是 2026 年 3 月 4 日至 3 月 22 日,并明确指出私有化版本不受这次事件影响,SaaS We…

Apifox 桌面端被曝遭供应链投毒,恶意脚本可窃取 SSH 密钥与 Git 凭证

Apifox 桌面端被曝遭遇一次供应链投毒。按公开还原分析,问题不在用户自己导入了什么接口文档,而在桌面端加载的一段 CDN 事件统计脚本被篡改;一旦代码在 Electron 环境里跑起来,拿到的就是开发机上的敏感信息。 研究者 phith0n 公开的恶意载荷还原代码显示,这段脚本会先收集设备指纹、系统信息、用户名、主机名,并尝试读取 Apifox 本地登录…

GrapheneOS 拒绝把操作系统做成身份核验入口

GrapheneOS 公开表示,其操作系统会继续向全球任何用户开放使用,不要求个人信息、身份证明或注册账号;相关服务也会继续在国际范围内提供。如果因为当地监管要求,导致 GrapheneOS 设备无法在某些地区销售,它也接受这个结果。 GrapheneOS 官方视觉图 这条表态有分量,关键不在语气强硬,而在它把边界说得很直白:基础操作系统不该先变成身份核验入…

OpenAI 开始给内部编码代理配“监工”,数千万轨迹里未见最高风险失调

OpenAI 内部编码代理监控系统配图 OpenAI 最近公开了一套它们内部已经在运行的编码代理监控系统。 按官方说法,这套系统会在一次代理交互结束后 30 分钟内回看完整轨迹,范围包括对话、工具调用、动作,以及模型的思考链,重点筛查两类问题:一类是是否偏离用户原始意图,另一类是是否触碰内部安全、合规和权限边界。 这件事之所以值得看,不只是因为它披露了一组看…

装个App等24小时:Google给Android侧载上了把锁

Google给Android侧载加了一道锁:安装未验证应用须等24小时 装个App等24小时:Google给Android侧载上了把锁 Google本周公布了Android安装未验证开发者应用的"高级流程"。用户需要依次完成:开启开发者模式、确认并非在他人诱导下关闭安全保护、重启手机并重新验证身份,然后等待一次性的24小时冷静期,之后用指纹、面容或设备PIN…

Google公布Android侧载新规:安装未验证应用须等24小时

Android用户注意了:Google给侧载未验证应用新增了一道"高级流程",以后安装没那么随便了。 Google公布Android侧载新规:安装未验证应用须等24小时 新流程是什么 简单说,就是一个高摩擦冷却机制: 第一步:开启开发者模式 第二步:主动确认不是被人诱导关闭安全保护 第三步:重启手机,重新验证身份 第四步:等待24小时冷静期 第五步:用指纹、…

DarkSword 被披露:Safari 打开恶意网页即可被入侵,旧版 iPhone 该升级了

Google Threat Intelligence Group 披露了一条名为 DarkSword 的 iOS 攻击链。它最值得普通用户警惕的地方,不是技术有多复杂,而是入口非常轻:在 Safari 打开恶意网页,设备就可能在静默过程中被完整拿下。 按 Google 的说法,这条链路自 2025 年 11 月起已被多类攻击者在沙特、土耳其、马来西亚和乌克兰…

AppleiOS安全