当 Slack、Google Docs 被一群「Signal 老兵」重新发明:Encrypted Spaces 要让协作工具默认加密
一群设计了 Signal 协议、WhatsApp 和 Facebook Messenger 加密协议的工程师,把酝酿了七年的开源项目 Encrypted Spaces 推到台前。它用零知识证明让服务器既能集中处理协作数据,又永远看不到明文——这可能是互联网协作层继 HTTPS 之后的第二次隐私基础架构升级。
一群设计了 Signal 协议、WhatsApp 和 Facebook Messenger 加密协议的工程师,把酝酿了七年的开源项目 Encrypted Spaces 推到台前。它用零知识证明让服务器既能集中处理协作数据,又永远看不到明文——这可能是互联网协作层继 HTTPS 之后的第二次隐私基础架构升级。
2026 年 6 月 11 日,Arch Linux 用户仓库(AUR) 维护者邮件列表披露,数百个 AUR 软件包遭攻击者通过窃取的维护者凭据注入了信息窃取恶意软件。这不是普通的安全事件——它直接命中了 AUR 「去中心化+无中心审计」的核心哲学,也再次给整个开源供应链敲响了警钟。
Anthropic Mythos Preview 实测显示,AI 可以在数小时内把刚发布的安全补丁反向工程为可工作漏洞,成本只需几千美元——而 8 条完整攻击链在微软推送补丁前就已经就绪。本周 CISA 把联邦漏洞修复期限压到 3 天,正是这场规则改写最直接的政府回应。补丁的保质期,正式从月变成小时。
Flock Safety 计划在 ALPR 系统里加入对 AirPods、Apple Watch、手机等可穿戴设备的追踪——靠蓝牙和 Wi-Fi MAC 地址,扫一次路口就能拿到所有在场人员的设备 ID。覆盖全美 65% 警局的产品即将升级,这是「永久电子监控站」从概念走向部署的关键一步。
2026 年 6 月,英国公布《Surveillance Is Not Safety》草案,要求所有端到端加密通讯在收到「技术能力通知」48 小时内提供可读内容。Signal 基金会发布白皮书硬刚,警告将直接关停英国服务。这不是一次普通的立法争论,而是「政府看得更清楚」和「用户信任更少」两种世界观的正面对决——它可能改变全球 20 亿 WhatsApp、7000 万 Signal 用户的隐私底线。
多伦多大学 Papernot 团队把一个开源大模型装进蠕虫里,7 天在 33 台虚拟机的网络里攻陷了 73.8% 的节点。这篇 arXiv 论文改写的不是某个具体漏洞,而是攻击者与防御者之间的成本结构——AI 蠕虫时代,补丁窗口可能被压到几小时。
独立安全研究员 Buchodi 拆解 Meta 智能眼镜配套 App Stella v273.0.0.21,挖出整套端侧人脸识别管线:三个模型、2048 维指纹、本地向量索引、用户「人脸待命名」目录、写死的 Person Recognized 通知模板与跳转协议。本文逐块拆解技术细节,把它与 Meta 2026 年 2 月曝光的「Name Tag」产品规划、2024 年哈佛 I-XRAY 演示串起来,聊清楚这件事为什么比想象中更紧迫。
2026 年 6 月,Telus Digital 确认 5 月底遭受供应链攻击,黑客通过第三方 IAM 供应商的 API 密钥窃取了约 380 万用户数据和企业元数据,据传总量近 1 PB。这场事件再次证明:2026 年企业安全的最大单点故障,是你的供应商的供应商。
多伦多大学 CITADEL 实验室发布 Morris II 论文,首次完整演示了一种能自我复制的 AI 蠕虫:靠一段自然语言提示词,就能感染 Microsoft 365 Copilot、Google Gemini 等助手,并通过邮件、文档、图片跨用户传播。这不是又一个安全漏洞,而是攻击了生成式 AI 的工作方式本身。
2026 年 5 月底,一种新型钓鱼攻击在 Meta 平台爆发:黑客没有骗密码、骗验证码,只是对 Meta 的 AI 客服说了一句"我是这个账号的真正主人",账号就被接管。KrebsOnSecurity 与 404 Media 双向核验,6 月初 Meta AI 客服完整系统提示词泄露,更让"AI 客服被操纵"的内部机制浮出水面。这是首个"提示词接管"实战案例,揭示了把高敏感决策权交给 LLM 的结构性风险。
OWASP 正式发布 AgentThreatBench 与 Agent-Memory-Guard,把 AI Agent 的"长期记忆"列为头号攻击面。同一天 Meta AI 被曝可被 prompt injection 劫持并接管 Instagram 账号。本文深度解析记忆投毒、跨会话泄露、跨 Agent 污染三类攻击,以及普通用户与开发者的应对之道。
Cloudflare 旗下 Turnstile 人机验证组件被指暗中收集用户设备的 WebGL 指纹,引发 569 个点赞的隐私圈讨论。文章还原事件始末,分析 WebGL 指纹的危害、各浏览器厂商的不同反应、Cloudflare 的立场,以及普通人能做的事。这不只是技术问题,更是"反爬基础设施"悄悄变成"反隐私基础设施"的缩影。
神秘幽灵黑客组织让全球安全专家束手无策。他们入侵系统后不留下任何痕迹,传统的取证工具根本无法追踪。这一威胁正在上升,且背后可能有国家级黑客支持。
黑客正在用AI加速漏洞开发,而传统安全工具却跟不上这场军备竞赛的节奏。本文深度解读AI如何改变网络攻击的本质,以及这场变革对普通人的影响。
美国网络安全和基础设施安全局(CISA)发生严重数据泄露事件,敏感凭证被发现在公开GitHub仓库中流动,多位国会议员已要求CISA局长作出解释。本文深度解读这一事件的原因、影响及警示意义。
一个名为 TeamPCP 的黑客组织正在以前所未有的规模向开源代码库注入恶意代码,GitHub、OpenAI、Mercor 等数百家企业已受影响。本文深度解析这场史上最大规模供应链攻击的运作机制。
GitHub 确认遭恶意 VSCode 扩展入侵,3800 个私有仓库被访问。攻击者在官方市场中潜伏数月,窃取开发者敏感凭证。开发者应该如何应对这场供应链安全危机?
2026年5月20日,互联网基础DNS软件BIND 9被披露存在多个高危漏洞,影响全球70%以上的DNS服务器。本文深度解析这一安全事件的背景、影响及应对措施。
IEEE Spectrum 披露 Voice AI 系统存在致命缺陷:攻击者利用人类听不见的超声波注入恶意指令,可操控智能音箱、语音客服甚至银行IVR系统。实验证明数米外即可发动攻击,语音AI正在成为下一个大型安全战场。
2026年5月,全球最流行的网站管理面板cPanel被曝出严重零日漏洞,漏洞在整整64天内未被任何人发现,全球数百万服务器可能已遭到入侵。本文深度解读这一安全事件的原因、影响和防范措施。