Forwarded from K4YT3X's Channel (K4YT3X)
推荐一个 enshittification 这个词的发明者 Cory Doctorow 的演讲:
https://www.youtube.com/watch?v=rimtaSgGz_4
作者之前的经典文章:
https://pluralistic.net/2023/01/21/potemkin-ai/
除了深度地介绍这些公司变💩的经典步骤(取悦用户 > 取悦投资者 > 将所有人都利润榨干归自己所有)之外,他还谈到互联网公司的垄断问题:
至于操作法律那一步,相信最近 Meta 游说加州的 AB 1043 法律是很好的例子;我认为其在中国的等价做法是被政府收编以及滥用律师函和诉讼,你们脑中可能已经浮现南山必胜客和华而不实为所欲为的丰功伟绩了,还有微信最近经典的「不让用户读取聊天记录是为了用户的安全」然后下架所有项目,就是 Cory 说的「还把我们任何自卫的举动都定为犯罪」
放纵这些企业的垄断行为对整个互联网和全社会的自由和发展都有害;推进立法改革的同时,多用点 fediverse 和 self-host 吧,也可以去逆向一下自家的智能家居添加开源 Home Assistant 支持
还记得 19 年左右的时候我下决心删了微信,以砍掉了之前所有的人脉为代价跳出了这个对我控制最深的平台,现在仅使用 self-host 的 E2EE 服务和家人沟通;我不指望所有人都有能和我一样的条件和魄力去这么做,但我还是想说这并非不可能完成,虽然我切断了和一些同学和老朋友的联系,但现在和家人聊天再也不用担心审查问题,而且我在更开放的平台上也还是结识了更多的人,说不定还包括正在读这条推文的你,我认为这是我做出最好的决定之一,让我夜里得以安眠
https://www.youtube.com/watch?v=rimtaSgGz_4
作者之前的经典文章:
https://pluralistic.net/2023/01/21/potemkin-ai/
除了深度地介绍这些公司变💩的经典步骤(取悦用户 > 取悦投资者 > 将所有人都利润榨干归自己所有)之外,他还谈到互联网公司的垄断问题:
他们只需要砸钱就能称霸市场,把竞争对手一个个吞并,直到他们有了足够的资金和统一的意志去操控法律,让自己可以肆无忌惮地压榨我们,还把我们任何自卫的举动(逆向工程、爬虫抓取数据)都定为犯罪。
至于操作法律那一步,相信最近 Meta 游说加州的 AB 1043 法律是很好的例子;我认为其在中国的等价做法是被政府收编以及滥用律师函和诉讼,你们脑中可能已经浮现南山必胜客和华而不实为所欲为的丰功伟绩了,还有微信最近经典的「不让用户读取聊天记录是为了用户的安全」然后下架所有项目,就是 Cory 说的「还把我们任何自卫的举动都定为犯罪」
放纵这些企业的垄断行为对整个互联网和全社会的自由和发展都有害;推进立法改革的同时,多用点 fediverse 和 self-host 吧,也可以去逆向一下自家的智能家居添加开源 Home Assistant 支持
还记得 19 年左右的时候我下决心删了微信,以砍掉了之前所有的人脉为代价跳出了这个对我控制最深的平台,现在仅使用 self-host 的 E2EE 服务和家人沟通;我不指望所有人都有能和我一样的条件和魄力去这么做,但我还是想说这并非不可能完成,虽然我切断了和一些同学和老朋友的联系,但现在和家人聊天再也不用担心审查问题,而且我在更开放的平台上也还是结识了更多的人,说不定还包括正在读这条推文的你,我认为这是我做出最好的决定之一,让我夜里得以安眠
YouTube
DEF CON 31 - An Audacious Plan to Halt the Internet's Ensh*ttification - Cory Doctorow
The enshittification of the internet follows a predictable trajectory: first, platforms are good to their users; then they abuse their users to make things better for their business customers; finally, they abuse those business customers to claw back all…
👍3
Forwarded from LoopDNS资讯播报
美三大AI巨头联手应对中国公司“蒸馏”模型行为
OpenAI、Anthropic与Google近日通过“前沿模型论坛”(Frontier Model Forum)展开合作,共同打击中国竞争对手通过“对抗性蒸馏”技术提取美方模型数据的行为。据知情人士透露,这种未经授权的模仿行为导致硅谷每年损失数十亿美元利润,并可能引发国家安全风险。OpenAI已向美国国会证实此事,并指控DeepSeek等中国公司通过该手段“搭便车”以获取竞争优势。
目前,这些企业正效仿网络安全行业的做法,共享非法提取行为的特征信息,以增强防御能力并识别违规用户。尽管特朗普政府已表示支持建立相关信息共享中心,但受限于反垄断法规的模糊性,目前的合作规模仍较有限。三大巨头呼吁政府提供更清晰的政策指引,以共同应对来自中国及其他地区的技术克隆挑战,保护其核心知识产权。
来源:彭博社
OpenAI、Anthropic与Google近日通过“前沿模型论坛”(Frontier Model Forum)展开合作,共同打击中国竞争对手通过“对抗性蒸馏”技术提取美方模型数据的行为。据知情人士透露,这种未经授权的模仿行为导致硅谷每年损失数十亿美元利润,并可能引发国家安全风险。OpenAI已向美国国会证实此事,并指控DeepSeek等中国公司通过该手段“搭便车”以获取竞争优势。
目前,这些企业正效仿网络安全行业的做法,共享非法提取行为的特征信息,以增强防御能力并识别违规用户。尽管特朗普政府已表示支持建立相关信息共享中心,但受限于反垄断法规的模糊性,目前的合作规模仍较有限。三大巨头呼吁政府提供更清晰的政策指引,以共同应对来自中国及其他地区的技术克隆挑战,保护其核心知识产权。
来源:彭博社
Forwarded from LoopDNS资讯播报
智谱发布 GLM-5.1:开源 Agent 智能体编程模型性能登顶
智谱正式推出新一代旗舰级 Agent 工程模型 GLM-5.1,并宣布遵循 MIT 协议开源。该模型在 SWE-Bench Pro 等核心编程基准测试中位居开源首位、全球第三,展现出超越前作的复杂任务处理能力。GLM-5.1 专为长时程任务设计,支持长达 8 小时的自主运行,能够通过数千次工具调用与持续策略优化,在数据库优化及 GPU 内核开发等场景中实现显著的性能突破。
目前,GLM-5.1 的模型权重已在 HuggingFace 及 ModelScope 同步上线,开发者可通过 api.z.ai 或 BigModel.cn 进行接入。该模型同时适配 Claude Code 和 OpenClaw 等主流编程框架,为构建高效率的自主 AI 程序员提供了底层支持。
来源:z.ai
智谱正式推出新一代旗舰级 Agent 工程模型 GLM-5.1,并宣布遵循 MIT 协议开源。该模型在 SWE-Bench Pro 等核心编程基准测试中位居开源首位、全球第三,展现出超越前作的复杂任务处理能力。GLM-5.1 专为长时程任务设计,支持长达 8 小时的自主运行,能够通过数千次工具调用与持续策略优化,在数据库优化及 GPU 内核开发等场景中实现显著的性能突破。
目前,GLM-5.1 的模型权重已在 HuggingFace 及 ModelScope 同步上线,开发者可通过 api.z.ai 或 BigModel.cn 进行接入。该模型同时适配 Claude Code 和 OpenClaw 等主流编程框架,为构建高效率的自主 AI 程序员提供了底层支持。
来源:z.ai
Forwarded from 在花🎗️科技圈
Anthropic 发起 Project Glasswing,联合多家机构用 AI 排查关键软件漏洞
Anthropic 发布网络安全计划 Project Glasswing,联合 AWS、Apple、Google、Microsoft、NVIDIA、JPMorganChase 等机构,将未公开模型 Claude Mythos Preview 用于防御性安全工作,并向 40 多家关键软件基础设施相关组织开放接入。
Anthropic 称,该模型在数周内已发现数千个高危零日漏洞,涉及主要操作系统、浏览器及其他重要软件,部分漏洞已完成修补。公司承诺为该项目提供最高 1 亿美元模型使用额度,并向开源安全组织直接捐赠 400 万美元;该模型暂不计划全面开放,Anthropic 计划在 90 天内公开阶段性成果。
Anthropic
🌸 在花频道|茶馆讨论|投稿通道
Anthropic 发布网络安全计划 Project Glasswing,联合 AWS、Apple、Google、Microsoft、NVIDIA、JPMorganChase 等机构,将未公开模型 Claude Mythos Preview 用于防御性安全工作,并向 40 多家关键软件基础设施相关组织开放接入。
Anthropic 称,该模型在数周内已发现数千个高危零日漏洞,涉及主要操作系统、浏览器及其他重要软件,部分漏洞已完成修补。公司承诺为该项目提供最高 1 亿美元模型使用额度,并向开源安全组织直接捐赠 400 万美元;该模型暂不计划全面开放,Anthropic 计划在 90 天内公开阶段性成果。
Anthropic
🌸 在花频道|茶馆讨论|投稿通道
Forwarded from LoopDNS资讯播报
CUPS开源打印系统发现远程代码执行漏洞组合
安全研究员 Asim Manizada 及其团队近期披露了 Linux 及 Unix 通用打印系统(CUPS)中的两个高危安全漏洞,编号为 CVE-2026-34980 和 CVE-2026-34990。受影响版本主要为 CUPS 2.4.16。攻击者可通过在网络中提交恶意的打印作业,利用漏洞链实现在未授权情况下的远程代码执行,并进一步获取 root 权限覆盖系统文件。
目前,虽然 CUPS 官方尚未发布修复后的正式软件版本,但相关的漏洞补丁代码已在开源社区提交。由于该系统是多数 Linux 发行版和 Apple 设备的默认打印组件,安全专家建议相关管理人员关注补丁进展,并在受影响的商业或企业网络环境中谨慎配置共享 PostScript 队列,以降低被攻击的风险。
来源:The Register / CVE-2026-34980 / CVE-2026-34990
安全研究员 Asim Manizada 及其团队近期披露了 Linux 及 Unix 通用打印系统(CUPS)中的两个高危安全漏洞,编号为 CVE-2026-34980 和 CVE-2026-34990。受影响版本主要为 CUPS 2.4.16。攻击者可通过在网络中提交恶意的打印作业,利用漏洞链实现在未授权情况下的远程代码执行,并进一步获取 root 权限覆盖系统文件。
目前,虽然 CUPS 官方尚未发布修复后的正式软件版本,但相关的漏洞补丁代码已在开源社区提交。由于该系统是多数 Linux 发行版和 Apple 设备的默认打印组件,安全专家建议相关管理人员关注补丁进展,并在受影响的商业或企业网络环境中谨慎配置共享 PostScript 队列,以降低被攻击的风险。
来源:The Register / CVE-2026-34980 / CVE-2026-34990
Forwarded from 网络安全爱好者
bluehammer提权:
https://www.cyderes.com/howler-cell/windows-zero-day-bluehammer
https://github.com/Nightmare-Eclipse/BlueHammer
https://www.cyderes.com/howler-cell/windows-zero-day-bluehammer
https://github.com/Nightmare-Eclipse/BlueHammer
Cyderes
BlueHammer: Inside the Windows Zero-Day
Howler Cell outlines the BlueHammer exploit, a Windows zero-day leveraging Defender's update process to escalate privileges, remaining unpatched.
Forwarded from bupt.moe
#security CVE-2026-34078
Flatpak < 1.16.4 存在漏洞导致沙箱逃逸。1.16.5 解决了因为这个修复带来的其他问题。
无法升级的缓解措施:禁用 Flatpak Portal 。
https://github.com/flatpak/flatpak/security/advisories/GHSA-cc2q-qc34-jprg
Flatpak < 1.16.4 存在漏洞导致沙箱逃逸。1.16.5 解决了因为这个修复带来的其他问题。
无法升级的缓解措施:禁用 Flatpak Portal 。
https://github.com/flatpak/flatpak/security/advisories/GHSA-cc2q-qc34-jprg
Forwarded from Solidot
纽时记者称 Adam Back 是中本聪
2026-04-09 13:27 by 荷鲁斯崛起
纽时记者 John Carreyrou 在调查之后宣称 Adam Back 是比特币作者中本聪,Adam Back 本人公开否认。Adam Back 出生于 1970 年,是一位英国密码学家和密码朋克,工作量证明系统 Hashcash 的作者,这不是第一次他被认为是比特币作者。Carreyrou 是知名的调查记者和作家,他的调查认为,Back 的写作风格、意识形态、技术背景以及早年发表的帖子都与中本聪有重合之处。他的调查主要是基于芬兰程序员 Martti Malmi 公开的数百封与中本聪交流的电子邮件。Back 通过其 X 账号回应称,他不是中本聪,但他早年非常关注密码学、网络隐私和电子现金的积极社会影响,因此从 1992 年左右开始积极参与电子现金和隐私技术的应用研究,在密码朋克邮件列表中参与讨论,最终促成了 Hashcash 等创意的诞生。
https://www.nytimes.com/2026/04/08/business/bitcoin-satoshi-nakamoto-identity-adam-back.html
https://en.wikipedia.org/wiki/Adam_Back
#比特币
2026-04-09 13:27 by 荷鲁斯崛起
纽时记者 John Carreyrou 在调查之后宣称 Adam Back 是比特币作者中本聪,Adam Back 本人公开否认。Adam Back 出生于 1970 年,是一位英国密码学家和密码朋克,工作量证明系统 Hashcash 的作者,这不是第一次他被认为是比特币作者。Carreyrou 是知名的调查记者和作家,他的调查认为,Back 的写作风格、意识形态、技术背景以及早年发表的帖子都与中本聪有重合之处。他的调查主要是基于芬兰程序员 Martti Malmi 公开的数百封与中本聪交流的电子邮件。Back 通过其 X 账号回应称,他不是中本聪,但他早年非常关注密码学、网络隐私和电子现金的积极社会影响,因此从 1992 年左右开始积极参与电子现金和隐私技术的应用研究,在密码朋克邮件列表中参与讨论,最终促成了 Hashcash 等创意的诞生。
https://www.nytimes.com/2026/04/08/business/bitcoin-satoshi-nakamoto-identity-adam-back.html
https://en.wikipedia.org/wiki/Adam_Back
#比特币
Forwarded from 在花🎗️科技圈
macOS 被曝存在 49.7 天网络故障漏洞,当前需重启修复
macOS 存在一项与 TCP/IP 网络栈有关的问题:设备连续运行至 49 天17小时2分47秒后,新的网络连接可能停止建立,现有连接则可能继续维持。报道援引 Photon 的研究称,问题出在 XNU 内核中的 tcp_now 计时器,该计时器以 32 位无符号整数记录自开机以来的毫秒数,达到上限后回绕,进而影响已关闭 TCP 连接的清理过程。
报道称,随着失效连接持续堆积,系统可用的临时端口会被耗尽,网络栈因此停滞。Photon 表示,目前可行的缓解方式是重启设备,团队也在研究替代方案;报道同时提到,RFC 7323 对时间戳计时器达到上限后的处理已有规定,而 Apple 的内核实现被指存在错误。
Tom’s Hardware | Photon
🌸 在花频道|茶馆讨论|投稿通道
macOS 存在一项与 TCP/IP 网络栈有关的问题:设备连续运行至 49 天17小时2分47秒后,新的网络连接可能停止建立,现有连接则可能继续维持。报道援引 Photon 的研究称,问题出在 XNU 内核中的 tcp_now 计时器,该计时器以 32 位无符号整数记录自开机以来的毫秒数,达到上限后回绕,进而影响已关闭 TCP 连接的清理过程。
报道称,随着失效连接持续堆积,系统可用的临时端口会被耗尽,网络栈因此停滞。Photon 表示,目前可行的缓解方式是重启设备,团队也在研究替代方案;报道同时提到,RFC 7323 对时间戳计时器达到上限后的处理已有规定,而 Apple 的内核实现被指存在错误。
Tom’s Hardware | Photon
🌸 在花频道|茶馆讨论|投稿通道
Forwarded from Pseudorandom Thoughts
安恒的新平台:VulnPlus
过去的多篇文章都设想过LM真的拿来猛猛挖洞,如果有师傅还没想通或者没空跑起来真正的llm 4 security loop的话可以试试水安恒家的新平台,总的来说给他甩一个repo就可以开干了,我心疼他家的token所以用的m2.5。
对比之下,如果你没念咒语直接让m2.5自由发挥,首先他跑不到这么多轮的tool,其次他跑着跑着会不知天地为何物,这意味着你得自己手动加各种约束手动告诉他哪里找sink;而安恒这方面显然有比较打磨过的设计,在环境、工具和提示词的多重约束之下,自己拉取自己up自己拿着技战法找sink然后自己打自己验证,哪怕是上述比较菜的模型,挖一些未授权漏洞也绰绰有余,在算力充足的情况下,等模型再迭个一代(A\持续烂炒有一个好,国内基模厂商这会肯定急着收集各种红队语料拿去给LM训成安全中级高手,且听龙吟),甲方如果拿这个loop自己跑,怕是能替代下沉市场红队中级了。
为什么说挖业务漏洞有用,因为你拿它挖keycloak之类的成熟项目怕是很难挖出啥来;阿里系的Java屎山倒可以试试。总的来说我觉得这个对于有充足显卡的起夜级甲方来说已经生产可用了,传统开发安全厂商的单一SCA已经近乎结束生命,传统SAST和IAST也快了,除非剥出一些类似astgrep、tree-sitter或者codeql等结构化分析强强的能力出来给LM用。还在搞什么“ai解读结果给人看”的安全厂商该醒醒了。
https://mp.weixin.qq.com/s/Nf_j4LtkojZ8dHxanpqbzg
过去的多篇文章都设想过LM真的拿来猛猛挖洞,如果有师傅还没想通或者没空跑起来真正的llm 4 security loop的话可以试试水安恒家的新平台,总的来说给他甩一个repo就可以开干了,我心疼他家的token所以用的m2.5。
对比之下,如果你没念咒语直接让m2.5自由发挥,首先他跑不到这么多轮的tool,其次他跑着跑着会不知天地为何物,这意味着你得自己手动加各种约束手动告诉他哪里找sink;而安恒这方面显然有比较打磨过的设计,在环境、工具和提示词的多重约束之下,自己拉取自己up自己拿着技战法找sink然后自己打自己验证,哪怕是上述比较菜的模型,挖一些未授权漏洞也绰绰有余,在算力充足的情况下,等模型再迭个一代(A\持续烂炒有一个好,国内基模厂商这会肯定急着收集各种红队语料拿去给LM训成安全中级高手,且听龙吟),甲方如果拿这个loop自己跑,怕是能替代下沉市场红队中级了。
为什么说挖业务漏洞有用,因为你拿它挖keycloak之类的成熟项目怕是很难挖出啥来;阿里系的Java屎山倒可以试试。总的来说我觉得这个对于有充足显卡的起夜级甲方来说已经生产可用了,传统开发安全厂商的单一SCA已经近乎结束生命,传统SAST和IAST也快了,除非剥出一些类似astgrep、tree-sitter或者codeql等结构化分析强强的能力出来给LM用。还在搞什么“ai解读结果给人看”的安全厂商该醒醒了。
https://mp.weixin.qq.com/s/Nf_j4LtkojZ8dHxanpqbzg
Forwarded from 在花🎗️科技圈
DeepSeek V4 旗舰大模型拟于 4 月下旬发布,首次实现国产芯片深度适配
据多位知情人士透露,DeepSeek 创始人梁文锋在内部沟通中表示,新一代旗舰大模型 DeepSeek V4 将于 2026 年 4 月下旬正式发布。该模型不仅具备万亿级参数规模和百万级上下文窗口,更首次实现与华为昇腾等国产芯片的深度适配,标志着中国 AI 产业在“去 CUDA 化”进程中取得关键进展。此前,DeepSeek 网页端已上线“快速模式”和“专家模式”为新模型预热。
受新模型发布预期影响,阿里巴巴、字节跳动及腾讯等科技巨头已预订数十万片新一代 AI 算力芯片,计划通过云服务集成 DeepSeek V4。相关 AI 芯片产品近期价格已上涨约 20%。目前,DeepSeek 官方尚未对上述消息作出正式回应。
新浪科技
🌸 在花频道|茶馆讨论|投稿通道
据多位知情人士透露,DeepSeek 创始人梁文锋在内部沟通中表示,新一代旗舰大模型 DeepSeek V4 将于 2026 年 4 月下旬正式发布。该模型不仅具备万亿级参数规模和百万级上下文窗口,更首次实现与华为昇腾等国产芯片的深度适配,标志着中国 AI 产业在“去 CUDA 化”进程中取得关键进展。此前,DeepSeek 网页端已上线“快速模式”和“专家模式”为新模型预热。
受新模型发布预期影响,阿里巴巴、字节跳动及腾讯等科技巨头已预订数十万片新一代 AI 算力芯片,计划通过云服务集成 DeepSeek V4。相关 AI 芯片产品近期价格已上涨约 20%。目前,DeepSeek 官方尚未对上述消息作出正式回应。
新浪科技
🌸 在花频道|茶馆讨论|投稿通道
Forwarded from 在花🎗️科技圈
Solayer 创始人揭示 LLM 供应链风险:超 20% 免费路由器存在恶意行为
Solayer 创始人 Chaofan Shou 近期发布研究论文,揭示大语言模型(LLM)代理依赖的第三方 API 路由器存在重大安全隐患。研究对 28 个付费和 400 个免费路由器进行测试,发现 1 个付费及 8 个免费路由器正主动注入恶意代码,另有 17 个路由器触碰了 AWS 凭证,甚至有路由器盗取了测试私钥中的 ETH。
这些路由器作为应用层代理,可明文访问传输中的 JSON 载荷,但行业目前缺乏端到端的加密保护。投毒研究显示,攻击者可利用泄露密钥生成天量计费 token 并接管主机。研究团队已构建 Mine 代理验证了四类攻击,并提出故障闭锁策略门控、响应端异常筛查等防御手段。
Chaofan Shou | BlockBeats | ARXIV
🌸 在花频道|茶馆讨论|投稿通道
Solayer 创始人 Chaofan Shou 近期发布研究论文,揭示大语言模型(LLM)代理依赖的第三方 API 路由器存在重大安全隐患。研究对 28 个付费和 400 个免费路由器进行测试,发现 1 个付费及 8 个免费路由器正主动注入恶意代码,另有 17 个路由器触碰了 AWS 凭证,甚至有路由器盗取了测试私钥中的 ETH。
这些路由器作为应用层代理,可明文访问传输中的 JSON 载荷,但行业目前缺乏端到端的加密保护。投毒研究显示,攻击者可利用泄露密钥生成天量计费 token 并接管主机。研究团队已构建 Mine 代理验证了四类攻击,并提出故障闭锁策略门控、响应端异常筛查等防御手段。
Chaofan Shou | BlockBeats | ARXIV
🌸 在花频道|茶馆讨论|投稿通道
Forwarded from 在花🎗️科技圈
硬件监测工具 CPU-Z 官网遭黑客入侵,部分下载包被植入恶意代码
知名 PC 硬件监测工具 CPU-Z 和 HWMonitor 的开发商 CPUID 证实,其官网在 2026 年 4 月 9 日至 10 日凌晨期间遭到黑客入侵。入侵持续约 6 小时,导致主站的下载链接被随机重定向至恶意服务器,部分用户下载的安装包被植入了恶意代码。多名用户发现下载文件被 Windows Defender 报毒后反馈了此问题。
目前 CPUID 已修复该漏洞并恢复正常下载。官方调查显示,此次攻击是通过入侵网站的一个次要 API 实现的,原始签名文件本身并未被篡改。开发者建议在此期间下载过相关软件的用户立即采取安全措施并检查系统。
IT之家 | X
🌸 在花频道|茶馆讨论|投稿通道
知名 PC 硬件监测工具 CPU-Z 和 HWMonitor 的开发商 CPUID 证实,其官网在 2026 年 4 月 9 日至 10 日凌晨期间遭到黑客入侵。入侵持续约 6 小时,导致主站的下载链接被随机重定向至恶意服务器,部分用户下载的安装包被植入了恶意代码。多名用户发现下载文件被 Windows Defender 报毒后反馈了此问题。
目前 CPUID 已修复该漏洞并恢复正常下载。官方调查显示,此次攻击是通过入侵网站的一个次要 API 实现的,原始签名文件本身并未被篡改。开发者建议在此期间下载过相关软件的用户立即采取安全措施并检查系统。
IT之家 | X
🌸 在花频道|茶馆讨论|投稿通道