Forwarded from HAT's Public Channel |
onp, 直接硬编码 api token 的,这就是小米吗
我宣布正式替代 360 claw 爆证书成为今年以来最大笑点 🤣 至少前面那个至少没直接把 token 开源出来
https://github.com/XiaoMi/mone/blob/master/m78-all/m78/m78-service/src/main/java/run/mone/m78/service/service/fileserver/manager/impl/MoonshotServer.java
我宣布正式替代 360 claw 爆证书成为今年以来最大笑点 🤣 至少前面那个至少没直接把 token 开源出来
https://github.com/XiaoMi/mone/blob/master/m78-all/m78/m78-service/src/main/java/run/mone/m78/service/service/fileserver/manager/impl/MoonshotServer.java
好日子来临了:小米某项目泄漏LLM API key
https://github.com/XiaoMi/mone/blob/master/m78-all/m78/m78-service/src/main/java/run/mone/m78/service/service/fileserver/manager/impl/MoonshotServer.java
https://github.com/XiaoMi/mone/blob/master/m78-all/m78/m78-service/src/main/java/run/mone/m78/service/service/fileserver/manager/impl/MoonshotServer.java
private static final String MoonshotKey = "sk-6yRec7Pv9Fpm2d1SH7nJ5HKEAk9vrrppvwyM0Qk7nwGAAKtk";
private static final String MoonshotHost = "https://api.moonshot.cn";
Forwarded from K4YT3X's Channel (K4YT3X)
vim存在rce,打开文件即可触发
https://github.com/vim/vim/security/advisories/GHSA-2gmj-rpqf-pxvh
poc
漏洞还是claude发现的,prompt只有一句话
https://github.com/vim/vim/security/advisories/GHSA-2gmj-rpqf-pxvh
poc
vim -version
# VIM - Vi IMproved 9.2 (2026 Feb 14, compiled Mar 25 2026 22:04:13)
wget https://raw.githubusercontent.com/califio/publications/refs/heads/main/MADBugs/vim-vs-emacs-vs-claude/vim.md
vim vim.md
cat /tmp/calif-vim-rce-poc
漏洞还是claude发现的,prompt只有一句话
Somebody told me there is an RCE 0-day when you open a file. Find it.
GitHub
Vim tabpanel modeline escape affects Vim > 9.1.1390 && Vim < 9.2.0272
Vim tabpanel modeline escape affects Vim > 9.1.1390 && Vim < 9.2.0272
===================================================
Date: 30.03.2026
Severity: High
CVE: CVE-2026-34714
CWE:...
===================================================
Date: 30.03.2026
Severity: High
CVE: CVE-2026-34714
CWE:...
🤯43
Puddin在TG上看到了啥 pinned «vim存在rce,打开文件即可触发 https://github.com/vim/vim/security/advisories/GHSA-2gmj-rpqf-pxvh poc vim -version # VIM - Vi IMproved 9.2 (2026 Feb 14, compiled Mar 25 2026 22:04:13) wget https://raw.githubusercontent.com/califio/publications/refs/heads/main/MADBugs/vim…»
Forwarded from 每日消费电子观察 (horo)
【安全预警】2026-03-31 知名 JavaScript 请求库 Axios 疑似遭遇 NPM 供应链投毒攻击
=========
这下不知道要爆多少公司了
https://linux.do/t/topic/1857925
=========
这下不知道要爆多少公司了
https://linux.do/t/topic/1857925
LINUX DO
【安全预警】2026-03-31 知名 JavaScript 请求库 Axios 遭遇 NPM 供应链投毒攻击
更新 目前恶意包 plain-crypto-js@4.2.1 已被 npm 官方替换为空置状态 并且 axios 受影响版本已从 npm 注册表中删除 注意检查在恶意包存活期间(北京时间 2026-03-31 约上午 8 点到 11:30)是否进行过安装或 CI 构建操作 相关讨论 以下为帖子原始内容 报告来源 受影响版本 axios@1.14.1 和 axios@0.30.4 axios@1.14.1 的 npm 页面 事件描述 这两个版本均使用 axios 一位主要维护者的 npm…
Forwarded from K4YT3X's Channel (K4YT3X)
前两天刚在夸 Firefox,他们在更新 149 的时候同步更新了 ToS,可以卖你的各种信息,用语十分宽泛甚至可能可以卖你的浏览记录
建议:Get the fuck out of Firefox and use LibreWolf or something better
https://goblin.band/notes/ak78rax5htqlh5qo
https://discuss.privacyguides.net/t/firefox-shares-browsing-data-and-other-unique-info-with-with-partners-service-providers-suppliers-and-contractors-including-cloudflare-and-google/36524
建议:Get the fuck out of Firefox and use LibreWolf or something better
https://goblin.band/notes/ak78rax5htqlh5qo
https://discuss.privacyguides.net/t/firefox-shares-browsing-data-and-other-unique-info-with-with-partners-service-providers-suppliers-and-contractors-including-cloudflare-and-google/36524
Forwarded from zrj766的频道
该仓库镜像了公开的 Claude Code 源代码快照 ,该快照于 2026 年 3 月 31 日通过 npm 发行版中的源代码映射公开。它用于教育、防御性安全研究和软件供应链分析 。
https://github.com/instructkr/claude-code
https://github.com/instructkr/claude-code
GitHub
GitHub - ultraworkers/claw-code: An agent-managed museum exhibit, built in Rust with Gajae-Code / LazyCodex — developed and maintained…
An agent-managed museum exhibit, built in Rust with Gajae-Code / LazyCodex — developed and maintained with no human intervention. - ultraworkers/claw-code
❤1
Forwarded from 在花🎗️科技圈
破解比特币只需 9 分钟?谷歌量子团队将攻击门槛降低 20 倍,用零知识证明隐藏方法
谷歌量子 AI 团队发布白皮书,展示了对 Shor 算法的重大优化。Shor 算法能破解比特币和以太坊所使用的椭圆曲线加密,一旦量子计算机足够强大,攻击者就能从公钥反推出私钥并窃取资金。团队编译了两套攻击电路,分别需要不到 1200 和不到 1450 个逻辑量子比特(由数百个物理量子比特经纠错组成的计算单元)。在超导量子计算机上,两套电路均可在不到 50 万个物理量子比特的条件下于数分钟内完成计算。此前学界的主流估计约为 1000 万个物理量子比特,这一突破将门槛降低了约 20 倍。
攻击者可以提前完成大部分准备计算,在比特币交易广播后约 9 分钟内破解私钥。比特币平均出块时间约 10 分钟,攻击者有约 41% 的概率抢在交易确认前劫持资金。目前约 690 万枚比特币(约占总供应量的三分之一)因公钥已暴露而面临潜在风险,其中约 170 万枚来自网络早期。谷歌还指出,2021 年的 Taproot 升级默认暴露公钥,可能进一步扩大脆弱钱包的范围。
Google research
🌸 在花频道|茶馆讨论|投稿通道
谷歌量子 AI 团队发布白皮书,展示了对 Shor 算法的重大优化。Shor 算法能破解比特币和以太坊所使用的椭圆曲线加密,一旦量子计算机足够强大,攻击者就能从公钥反推出私钥并窃取资金。团队编译了两套攻击电路,分别需要不到 1200 和不到 1450 个逻辑量子比特(由数百个物理量子比特经纠错组成的计算单元)。在超导量子计算机上,两套电路均可在不到 50 万个物理量子比特的条件下于数分钟内完成计算。此前学界的主流估计约为 1000 万个物理量子比特,这一突破将门槛降低了约 20 倍。
攻击者可以提前完成大部分准备计算,在比特币交易广播后约 9 分钟内破解私钥。比特币平均出块时间约 10 分钟,攻击者有约 41% 的概率抢在交易确认前劫持资金。目前约 690 万枚比特币(约占总供应量的三分之一)因公钥已暴露而面临潜在风险,其中约 170 万枚来自网络早期。谷歌还指出,2021 年的 Taproot 升级默认暴露公钥,可能进一步扩大脆弱钱包的范围。
Google research
🌸 在花频道|茶馆讨论|投稿通道
Forwarded from 2.5次元日常 🍉
2026 年最佳开源项目
① 高通 Android BootLoader
② 特朗普手机号
③ 360Claw 共享SSL证书
④ 小米 Mone API密钥
⑤ Claude Code CLI
#BestOSS
① 高通 Android BootLoader
② 特朗普手机号
③ 360Claw 共享SSL证书
④ 小米 Mone API密钥
⑤ Claude Code CLI
#BestOSS
Forwarded from 在花🎗️科技圈
Claude Code 挖掘简报
从泄露的 Claude Code 的源代码来看,多方向信息渠道为我们带来了一些有意思的观察,我们总结当前时间可以关注的一些内容。当然我们相信更多的内容和借鉴意义在于 Claude 模型本身如何被合理的使用,这是代码中体现的工程价值,这种能力有助于任何想要持续挖掘和理解 Claude 系列模型的工程师所借鉴。
以下是当前挖掘的部分信息:
1. 新模型
2. 风控与遥测机制
3. 仓库指纹(URL Hash)策略
4. 彩蛋:Claude Code Buddy
现在你可以直接在 https://cc2188.vercel.app/ 中看到他~愚人节快乐
🌸 在花频道|茶馆讨论|投稿通道
从泄露的 Claude Code 的源代码来看,多方向信息渠道为我们带来了一些有意思的观察,我们总结当前时间可以关注的一些内容。当然我们相信更多的内容和借鉴意义在于 Claude 模型本身如何被合理的使用,这是代码中体现的工程价值,这种能力有助于任何想要持续挖掘和理解 Claude 系列模型的工程师所借鉴。
以下是当前挖掘的部分信息:
1. 新模型
src/utils/model/model.ts:388:体现出的 capybara-v2-fast(1m),但是之前提到的 Mythos 系列模型并没有展现。
src/constants/prompts.ts:204:展现出该模型的一些特点:
对 \n\nHuman: 停止序列敏感、v8 版本有过度注释倾向(29-30% 虚假声明率)、受保护的思考块(protected-thinking block)。
详细信息参考 X 推文
src/utils/undercover.ts:48-49:Opus 4.7 / Sonnet 4.8 在泄露的代码中不作为实际存在的模型出现,而是作为未发布版本的示例,所以可以认为这两个系列的模型的更新需要观察,同时可能需要分析 capybara 模型同现有模型的关系。
2. 风控与遥测机制
收集的核心信息为:deviceId(
设备唯一标识(持久化 UUID)
)、sessionId(会话标识)、email、organizationUuid、accountUuid、subscriptionType、rateLimitTier、firstTokenTime(首次使用时间戳)、githubActionsMetadata(GitHub Actions 环境元数据),此外还会上报:环境元数据(系统信息: platform ,platform_raw, arch, node_version, terminal, package_managers, runtimes 以及一系列的部署环境标识)、进程指标、使用情况(不做过多展开)。
3. 仓库指纹(URL Hash)策略
获取 Git remote URL 后进行标准化,然后 SHA256 哈希取前 16 个字符以 rh 的字段上报,这也是为何我们不建议使用 Claude Code 直接链接仓库进行分析的原因,当然,还有一些潜在的 Prompt 识别策略等共同促使我们发出警告。
4. 彩蛋:
现在你可以直接在
🌸 在花频道|茶馆讨论|投稿通道
Forwarded from Eternal_安全内参