Forwarded from 每日消费电子观察 (horo)
【安全预警】2026-03-31 知名 JavaScript 请求库 Axios 疑似遭遇 NPM 供应链投毒攻击
=========
这下不知道要爆多少公司了
https://linux.do/t/topic/1857925
=========
这下不知道要爆多少公司了
https://linux.do/t/topic/1857925
LINUX DO
【安全预警】2026-03-31 知名 JavaScript 请求库 Axios 遭遇 NPM 供应链投毒攻击
更新 目前恶意包 plain-crypto-js@4.2.1 已被 npm 官方替换为空置状态 并且 axios 受影响版本已从 npm 注册表中删除 注意检查在恶意包存活期间(北京时间 2026-03-31 约上午 8 点到 11:30)是否进行过安装或 CI 构建操作 相关讨论 以下为帖子原始内容 报告来源 受影响版本 axios@1.14.1 和 axios@0.30.4 axios@1.14.1 的 npm 页面 事件描述 这两个版本均使用 axios 一位主要维护者的 npm…
Forwarded from K4YT3X's Channel (K4YT3X)
前两天刚在夸 Firefox,他们在更新 149 的时候同步更新了 ToS,可以卖你的各种信息,用语十分宽泛甚至可能可以卖你的浏览记录
建议:Get the fuck out of Firefox and use LibreWolf or something better
https://goblin.band/notes/ak78rax5htqlh5qo
https://discuss.privacyguides.net/t/firefox-shares-browsing-data-and-other-unique-info-with-with-partners-service-providers-suppliers-and-contractors-including-cloudflare-and-google/36524
建议:Get the fuck out of Firefox and use LibreWolf or something better
https://goblin.band/notes/ak78rax5htqlh5qo
https://discuss.privacyguides.net/t/firefox-shares-browsing-data-and-other-unique-info-with-with-partners-service-providers-suppliers-and-contractors-including-cloudflare-and-google/36524
Forwarded from zrj766的频道
该仓库镜像了公开的 Claude Code 源代码快照 ,该快照于 2026 年 3 月 31 日通过 npm 发行版中的源代码映射公开。它用于教育、防御性安全研究和软件供应链分析 。
https://github.com/instructkr/claude-code
https://github.com/instructkr/claude-code
GitHub
GitHub - ultraworkers/claw-code: An agent-managed museum exhibit, built in Rust with Gajae-Code / LazyCodex — developed and maintained…
An agent-managed museum exhibit, built in Rust with Gajae-Code / LazyCodex — developed and maintained with no human intervention. - ultraworkers/claw-code
❤1
Forwarded from 在花🎗️科技圈
破解比特币只需 9 分钟?谷歌量子团队将攻击门槛降低 20 倍,用零知识证明隐藏方法
谷歌量子 AI 团队发布白皮书,展示了对 Shor 算法的重大优化。Shor 算法能破解比特币和以太坊所使用的椭圆曲线加密,一旦量子计算机足够强大,攻击者就能从公钥反推出私钥并窃取资金。团队编译了两套攻击电路,分别需要不到 1200 和不到 1450 个逻辑量子比特(由数百个物理量子比特经纠错组成的计算单元)。在超导量子计算机上,两套电路均可在不到 50 万个物理量子比特的条件下于数分钟内完成计算。此前学界的主流估计约为 1000 万个物理量子比特,这一突破将门槛降低了约 20 倍。
攻击者可以提前完成大部分准备计算,在比特币交易广播后约 9 分钟内破解私钥。比特币平均出块时间约 10 分钟,攻击者有约 41% 的概率抢在交易确认前劫持资金。目前约 690 万枚比特币(约占总供应量的三分之一)因公钥已暴露而面临潜在风险,其中约 170 万枚来自网络早期。谷歌还指出,2021 年的 Taproot 升级默认暴露公钥,可能进一步扩大脆弱钱包的范围。
Google research
🌸 在花频道|茶馆讨论|投稿通道
谷歌量子 AI 团队发布白皮书,展示了对 Shor 算法的重大优化。Shor 算法能破解比特币和以太坊所使用的椭圆曲线加密,一旦量子计算机足够强大,攻击者就能从公钥反推出私钥并窃取资金。团队编译了两套攻击电路,分别需要不到 1200 和不到 1450 个逻辑量子比特(由数百个物理量子比特经纠错组成的计算单元)。在超导量子计算机上,两套电路均可在不到 50 万个物理量子比特的条件下于数分钟内完成计算。此前学界的主流估计约为 1000 万个物理量子比特,这一突破将门槛降低了约 20 倍。
攻击者可以提前完成大部分准备计算,在比特币交易广播后约 9 分钟内破解私钥。比特币平均出块时间约 10 分钟,攻击者有约 41% 的概率抢在交易确认前劫持资金。目前约 690 万枚比特币(约占总供应量的三分之一)因公钥已暴露而面临潜在风险,其中约 170 万枚来自网络早期。谷歌还指出,2021 年的 Taproot 升级默认暴露公钥,可能进一步扩大脆弱钱包的范围。
Google research
🌸 在花频道|茶馆讨论|投稿通道
Forwarded from 2.5次元日常 🍉
2026 年最佳开源项目
① 高通 Android BootLoader
② 特朗普手机号
③ 360Claw 共享SSL证书
④ 小米 Mone API密钥
⑤ Claude Code CLI
#BestOSS
① 高通 Android BootLoader
② 特朗普手机号
③ 360Claw 共享SSL证书
④ 小米 Mone API密钥
⑤ Claude Code CLI
#BestOSS
Forwarded from 在花🎗️科技圈
Claude Code 挖掘简报
从泄露的 Claude Code 的源代码来看,多方向信息渠道为我们带来了一些有意思的观察,我们总结当前时间可以关注的一些内容。当然我们相信更多的内容和借鉴意义在于 Claude 模型本身如何被合理的使用,这是代码中体现的工程价值,这种能力有助于任何想要持续挖掘和理解 Claude 系列模型的工程师所借鉴。
以下是当前挖掘的部分信息:
1. 新模型
2. 风控与遥测机制
3. 仓库指纹(URL Hash)策略
4. 彩蛋:Claude Code Buddy
现在你可以直接在 https://cc2188.vercel.app/ 中看到他~愚人节快乐
🌸 在花频道|茶馆讨论|投稿通道
从泄露的 Claude Code 的源代码来看,多方向信息渠道为我们带来了一些有意思的观察,我们总结当前时间可以关注的一些内容。当然我们相信更多的内容和借鉴意义在于 Claude 模型本身如何被合理的使用,这是代码中体现的工程价值,这种能力有助于任何想要持续挖掘和理解 Claude 系列模型的工程师所借鉴。
以下是当前挖掘的部分信息:
1. 新模型
src/utils/model/model.ts:388:体现出的 capybara-v2-fast(1m),但是之前提到的 Mythos 系列模型并没有展现。
src/constants/prompts.ts:204:展现出该模型的一些特点:
对 \n\nHuman: 停止序列敏感、v8 版本有过度注释倾向(29-30% 虚假声明率)、受保护的思考块(protected-thinking block)。
详细信息参考 X 推文
src/utils/undercover.ts:48-49:Opus 4.7 / Sonnet 4.8 在泄露的代码中不作为实际存在的模型出现,而是作为未发布版本的示例,所以可以认为这两个系列的模型的更新需要观察,同时可能需要分析 capybara 模型同现有模型的关系。
2. 风控与遥测机制
收集的核心信息为:deviceId(
设备唯一标识(持久化 UUID)
)、sessionId(会话标识)、email、organizationUuid、accountUuid、subscriptionType、rateLimitTier、firstTokenTime(首次使用时间戳)、githubActionsMetadata(GitHub Actions 环境元数据),此外还会上报:环境元数据(系统信息: platform ,platform_raw, arch, node_version, terminal, package_managers, runtimes 以及一系列的部署环境标识)、进程指标、使用情况(不做过多展开)。
3. 仓库指纹(URL Hash)策略
获取 Git remote URL 后进行标准化,然后 SHA256 哈希取前 16 个字符以 rh 的字段上报,这也是为何我们不建议使用 Claude Code 直接链接仓库进行分析的原因,当然,还有一些潜在的 Prompt 识别策略等共同促使我们发出警告。
4. 彩蛋:
现在你可以直接在
🌸 在花频道|茶馆讨论|投稿通道
Forwarded from Eternal_安全内参
Puddin在TG上看到了啥
所以之前这个两百行脚本的小项目怎么突然1k stars了 https://github.com/PuddinCat/BestClash
把筛选算法升级了一下,现在效果好多了
虽然爬出来的代理还是很慢(因为是免费的就是了
虽然爬出来的代理还是很慢(因为是免费的就是了
🥰1
Forwarded from Puddin's RssTt Bot
通过RouterOS建立WireGuard内网隧道
0# 概述
在近期的实战渗透过程中,当我通过历史密码泄露或者爆破成功进入RouterOS系统后台后,应该如何搭建隧道进入目标内网,就成为了实际渗透过程中的问题。
RouterOS是一种路由操作系统,是基于Linux核心开发,兼容x86 PC的路由软件,通过该软件可以把标准PC电脑变成专业路由器,RouterOS软件的开发和应用不断的更新和发展,软件经历了多次更新和改进,其功能在不断增强和完善。特别在无线、认证、策略路由、带宽控制和防火墙过滤等功能上有着非常突出的功能,其极高的性价比,受到许多网络人士的青睐。
在日常针对内网渗透和外部打点的过程中,RouterOS是常见的网关系统和边缘资产,由于其部署方便且易用性较高,在非常多的企业级应用场景中能看到它的身影。
[...]
via AabyssZG's Blog
0# 概述
在近期的实战渗透过程中,当我通过历史密码泄露或者爆破成功进入RouterOS系统后台后,应该如何搭建隧道进入目标内网,就成为了实际渗透过程中的问题。
RouterOS是一种路由操作系统,是基于Linux核心开发,兼容x86 PC的路由软件,通过该软件可以把标准PC电脑变成专业路由器,RouterOS软件的开发和应用不断的更新和发展,软件经历了多次更新和改进,其功能在不断增强和完善。特别在无线、认证、策略路由、带宽控制和防火墙过滤等功能上有着非常突出的功能,其极高的性价比,受到许多网络人士的青睐。
在日常针对内网渗透和外部打点的过程中,RouterOS是常见的网关系统和边缘资产,由于其部署方便且易用性较高,在非常多的企业级应用场景中能看到它的身影。
[...]
via AabyssZG's Blog
Forwarded from LoopDNS资讯播报
Nekogram 被指在发布版中嵌入未公开代码,涉账号与手机号关联信息
4月2日,俄罗斯媒体 SOTA 报道称,一名分析 Nekogram 发布版代码的 IT 研究者指控,这款第三方 Telegram 客户端在未公开的 Extra.java 中加入了额外逻辑,可能通过对 @nekonotificationbot 的 inline query 发送“账号与手机号的关联信息”以及多账号关联数据。
第三方 Telegram 客户端 Nekogram 在 GitHub 上出现新的安全指控。Issue #336 的发布者称,其对官方发布 APK 的逆向分析显示,客户端可能会在正常使用过程中收集账号对应的手机号与 user ID,并通过 inline bot 请求发送给 @nekonotificationbot。该帖还点名样本为 Nekogram-12.5.2-6597-arm64-v8a.apk,并附上反编译代码、常量解混淆结果及视频链接。
sota
issues
4月2日,俄罗斯媒体 SOTA 报道称,一名分析 Nekogram 发布版代码的 IT 研究者指控,这款第三方 Telegram 客户端在未公开的 Extra.java 中加入了额外逻辑,可能通过对 @nekonotificationbot 的 inline query 发送“账号与手机号的关联信息”以及多账号关联数据。
第三方 Telegram 客户端 Nekogram 在 GitHub 上出现新的安全指控。Issue #336 的发布者称,其对官方发布 APK 的逆向分析显示,客户端可能会在正常使用过程中收集账号对应的手机号与 user ID,并通过 inline bot 请求发送给 @nekonotificationbot。该帖还点名样本为 Nekogram-12.5.2-6597-arm64-v8a.apk,并附上反编译代码、常量解混淆结果及视频链接。
sota
issues
SOTA
Неофициальный клиент Телеграма Nekogram передает разработчику информацию о связи аккаунта с номером телефона пользователя
Проанализировавший код Nekogram IT-эксперт рассказал «Соте» о выявленном в клиенте бэкдоре: