Puddin在TG上看到了啥
956 subscribers
1.83K photos
70 videos
91 files
2.77K links
会把想要收藏的东西堆在这里
#日常 #数码 #科技 #渗透 #碎碎念
Download Telegram
Forwarded from Voyager HyperOS Update
#miclaw #系统输入法 #小米输入法
debug mode里可以看到 API 和模型
然后 API Key 居然是明文的…小米你在干什么,被复制粘贴拿去滥用怎么办
(已经开始被滥用了)
好吧小米不是第一次这么干了
onp, 直接硬编码 api token 的,这就是小米吗

我宣布正式替代 360 claw 爆证书成为今年以来最大笑点 🤣 至少前面那个至少没直接把 token 开源出来

https://github.com/XiaoMi/mone/blob/master/m78-all/m78/m78-service/src/main/java/run/mone/m78/service/service/fileserver/manager/impl/MoonshotServer.java
好日子来临了:小米某项目泄漏LLM API key

https://github.com/XiaoMi/mone/blob/master/m78-all/m78/m78-service/src/main/java/run/mone/m78/service/service/fileserver/manager/impl/MoonshotServer.java

    private static final String MoonshotKey = "sk-6yRec7Pv9Fpm2d1SH7nJ5HKEAk9vrrppvwyM0Qk7nwGAAKtk";

private static final String MoonshotHost = "https://api.moonshot.cn";
感谢雷军开源🙏

坏消息:没有了,但是还是感谢雷军提供这么完美的开源项目🙏
😁3
This media is not supported in your browser
VIEW IN TELEGRAM
vim存在rce,打开文件即可触发

https://github.com/vim/vim/security/advisories/GHSA-2gmj-rpqf-pxvh

poc

vim -version
# VIM - Vi IMproved 9.2 (2026 Feb 14, compiled Mar 25 2026 22:04:13)
wget https://raw.githubusercontent.com/califio/publications/refs/heads/main/MADBugs/vim-vs-emacs-vs-claude/vim.md
vim vim.md
cat /tmp/calif-vim-rce-poc


漏洞还是claude发现的,prompt只有一句话

Somebody told me there is an RCE 0-day when you open a file. Find it.
🤯43
Puddin在TG上看到了啥 pinned «vim存在rce,打开文件即可触发 https://github.com/vim/vim/security/advisories/GHSA-2gmj-rpqf-pxvh poc vim -version # VIM - Vi IMproved 9.2 (2026 Feb 14, compiled Mar 25 2026 22:04:13) wget https://raw.githubusercontent.com/califio/publications/refs/heads/main/MADBugs/vim…»
Forwarded from 蓝点网订阅频道
#加密货币姆奥尔特曼的世界基金会出售 6,500 万美元的 WLD 代币,该代币较峰值价格也已经跌去 97%。

WLD 是 WorldCoin 项目的代币,该项目旨在通过虹膜识别确认用户的真实人类身份。另外 7 月 23 日 WLD 将迎来社区代币解锁,到时候可能会出现更大的抛售压力。

查看全文:https://ourl.co/112396?t

🤪订阅 😁X 解封 👍CN2VPS
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from 蓝点网订阅频道
#人工智能 *** 退钱!苹果失误向中国用户推送 AI 功能,随后苹果在大半夜紧急撤回,用户已无法下载使用。

昨天夜里诸多网友发现在受支持的 iPhone 上可以下载 9GB 模型启用苹果 AI 服务,但到早晨该功能已被禁用,用户也无法重新下载和启用功能。

查看全文:https://ourl.co/112393?t

🤪订阅 😁X 解封 👍CN2VPS
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from K4YT3X's Channel (K4YT3X)
前两天刚在夸 Firefox,他们在更新 149 的时候同步更新了 ToS,可以卖你的各种信息,用语十分宽泛甚至可能可以卖你的浏览记录

建议:Get the fuck out of Firefox and use LibreWolf or something better

https://goblin.band/notes/ak78rax5htqlh5qo

https://discuss.privacyguides.net/t/firefox-shares-browsing-data-and-other-unique-info-with-with-partners-service-providers-suppliers-and-contractors-including-cloudflare-and-google/36524
This media is not supported in your browser
VIEW IN TELEGRAM
Forwarded from 在花🎗️科技圈
破解比特币只需 9 分钟?谷歌量子团队将攻击门槛降低 20 倍,用零知识证明隐藏方法

谷歌量子 AI 团队发布白皮书,展示了对 Shor 算法的重大优化。Shor 算法能破解比特币和以太坊所使用的椭圆曲线加密,一旦量子计算机足够强大,攻击者就能从公钥反推出私钥并窃取资金。团队编译了两套攻击电路,分别需要不到 1200 和不到 1450 个逻辑量子比特(由数百个物理量子比特经纠错组成的计算单元)。在超导量子计算机上,两套电路均可在不到 50 万个物理量子比特的条件下于数分钟内完成计算。此前学界的主流估计约为 1000 万个物理量子比特,这一突破将门槛降低了约 20 倍。

攻击者可以提前完成大部分准备计算,在比特币交易广播后约 9 分钟内破解私钥。比特币平均出块时间约 10 分钟,攻击者有约 41% 的概率抢在交易确认前劫持资金。目前约 690 万枚比特币(约占总供应量的三分之一)因公钥已暴露而面临潜在风险,其中约 170 万枚来自网络早期。谷歌还指出,2021 年的 Taproot 升级默认暴露公钥,可能进一步扩大脆弱钱包的范围。

Google research

🌸 在花频道茶馆讨论投稿通道
Forwarded from 2.5次元日常 🍉
Forwarded from 在花🎗️科技圈
Claude Code 挖掘简报

从泄露的 Claude Code 的源代码来看,多方向信息渠道为我们带来了一些有意思的观察,我们总结当前时间可以关注的一些内容。当然我们相信更多的内容和借鉴意义在于 Claude 模型本身如何被合理的使用,这是代码中体现的工程价值,这种能力有助于任何想要持续挖掘和理解 Claude 系列模型的工程师所借鉴。

以下是当前挖掘的部分信息:

1. 新模型
src/utils/model/model.ts:388:体现出的 capybara-v2-fast(1m),但是之前提到的 Mythos 系列模型并没有展现。
src/constants/prompts.ts:204:展现出该模型的一些特点:
对 \n\nHuman: 停止序列敏感、v8 版本有过度注释倾向(29-30% 虚假声明率)、受保护的思考块(protected-thinking block)。
详细信息参考 X 推文
src/utils/undercover.ts:48-49:Opus 4.7 / Sonnet 4.8 在泄露的代码中不作为实际存在的模型出现,而是作为未发布版本的示例,所以可以认为这两个系列的模型的更新需要观察,同时可能需要分析 capybara 模型同现有模型的关系。


2. 风控与遥测机制
收集的核心信息为:deviceId(
设备唯一标识(持久化 UUID)
)、sessionId(会话标识)、email、organizationUuid、accountUuid、subscriptionType、rateLimitTier、firstTokenTime(首次使用时间戳)、githubActionsMetadata(GitHub Actions 环境元数据),此外还会上报:环境元数据(系统信息: platform ,platform_raw, arch, node_version, terminal, package_managers, runtimes 以及一系列的部署环境标识)、进程指标、使用情况(不做过多展开)。


3. 仓库指纹(URL Hash)策略
获取 Git remote URL 后进行标准化,然后 SHA256 哈希取前 16 个字符以 rh 的字段上报,这也是为何我们不建议使用 Claude Code 直接链接仓库进行分析的原因,当然,还有一些潜在的 Prompt 识别策略等共同促使我们发出警告。


4. 彩蛋: Claude Code Buddy
现在你可以直接在
https://cc2188.vercel.app/ 中看到他~愚人节快乐

🌸 在花频道|茶馆讨论|投稿通道