Trusting-Trust 攻击首次端到端实现:一个 strip 工具攻陷整个 Linux 发行版
1984 年,Ken Thompson 在图灵奖讲座《Reflections on Trusting Trust》中描述了一个构造:被篡改的编译器在编译目标程序时植入后门,编译自己的源码时把同样的逻辑写进下一代编译器。此后源码可以完全公开、任何人可审,后门仍随每一次重新编译传递下去。这个构造通常被归为编译器特有的威胁,也长期停留在思想实验层面:恶意编译器需要…
1984 年,Ken Thompson 在图灵奖讲座《Reflections on Trusting Trust》中描述了一个构造:被篡改的编译器在编译目标程序时植入后门,编译自己的源码时把同样的逻辑写进下一代编译器。此后源码可以完全公开、任何人可审,后门仍随每一次重新编译传递下去。这个构造通常被归为编译器特有的威胁,也长期停留在思想实验层面:恶意编译器需要…
一个存在了 25 年、过去十年总共只被编辑过 20 次的德语开发者维基,在 2026 年 6 月的一个星期内涌入了上千个"编辑者"。它们注册了几百个用户名,发帖、回复、互相验证答案,六天里写下了约 13,000 次编辑。站长花了整整六个星期的傍晚手动删除这些页面,每天删约 100 页,而对方每天新建约 400 页。 9 月 4 日,安全研究机构 Nighti…
一个主机名末尾多出来的点,在 curl 项目和漏洞编号体系之间引发了一场持续四个多月的拉锯。2026 年 6 月 24 日,这场争议以 MITRE 的一纸判决收尾:不分配 CVE 编号。同一天,curl 发布 8.21.0,一次性修复了多个与主机名尾点有关的问题,其中包括一个拿到了编号的低危漏洞。把这两件事放在一起看,正好能回答一个开发者迟早会碰到的问题:一…
被伪造的「真实」 这张图是 AI 生成的:一只青蛙和一只蟾蜍站在森林里,左边那只手里抱着一个印着 StrongBox 字样的纸箱。C2PA 验证器给出的结论是,它是一张未经编辑、直接来自 Pixel 相机传感器的真实照片。 2026 年 8 月 25 日,安全研究员 David Buchanan(网名 retr0id)发布了针对 Android 平台 C2P…
2026 年 8 月 20 日早晨,Rust 生态中累计下载 2.45 亿次的 crate 发布了一个只存活了数小时的新版本。arrayref 全部内容只有四个宏、327 行源码,但它通过 tiny-skia、winit 这条依赖链埋在 egui、iced 等主流 GUI 框架项目的依赖图底部。07:11 UTC,名为 dtolney 的账号发布了 proc…
Spaghettifying DRAM: 一条 XOR 指令解锁 CPU 上的一切 Christopher Domas 在 Black Hat 安全会议上以挖掘 x86 架构盲区闻名。2015 年他展示了 Memory Sinkhole,通过利用 x86 处理器的设计缺陷实现通用提权;2017 年他用页故障分析穷举 x86 指令集,挖掘隐藏指令;2025 年…
Stealing Reasoning Traces from Proprietary LLM APIs 当 Anthropic、OpenAI 和 Google 将推理模型的内部思维链隐藏起来时,开发者大多认为那些加密数据块是安全的。来自 ELLIS Institute Tübingen、Max Planck Institute 和 Snyk 的研究团队证明,…
2026 年 8 月,安全工程师 Joel Margolis 发布了一篇长文,标题是 "What Happened to HackerOne?"。文章从 2012 年 HackerOne 创立讲起,梳理了这个全球最大的漏洞赏金平台如何在 14 年间演变为以销售为导向的企业级 SaaS——其黑客社区驱动的创业基因在这个过程中逐渐消失,以及 AI 技术如何加速了…
authentik 应用仪表盘 当你管理超过三个需要登录的内部服务时,统一身份认证就有了硬性需求。每个应用各搞一套用户数据库,密码策略不一致,MFA 支持参差不齐,离职员工账号散落在十几个系统里没法统一清理。authentik 就是为解决这个问题而生的开源身份提供商(Identity Provider,IdP),在 GitHub 上积累了超过 24,000…