Forwarded from 网络安全爱好者
这里的方法论看起来有点用
工作流
1. 建立威胁模型:查看项目历史 CVE,让 LLM 基于已被接受的漏洞类型生成威胁模型。
2. 分片审计:将代码库切成薄片(如:Auth 模块、JWT 校验、反序列化入口)。
3. 寻找不变量破坏:针对具体信任边界(如“只读密钥不能写入”)进行深挖。
prompt技巧
1. 断言漏洞存在:不说“这里安全吗?”,要说“这里肯定有 2 个洞,把它们找出来。”
2. 要求写 PoC:不说“评估一下校验”,要说“写一个绕过它的 HTTP 请求包”。
3. 角色扮演红队:定义模型为“必须证明这次渗透价值的高级攻击者”。
4. 反直觉假设:“假设开发者犯了一个低级错误,那会是什么?”
5. 迭代深挖:拿到结果后追问“还有更隐蔽的吗?”
token分配
· < 10%:维护稳定的脚手架(精简的威胁模型)。
· 60% - 80%:在隔离上下文中进行分片审计。
· 20% - 30%:写测试用例、Fuzz 脚本来验证漏洞是否真实存在。
原文: https://devansh.bearblog.dev/needle-in-the-haystack/
翻译: https://mp.weixin.qq.com/s/JOfdJM7T0M0DKxYyzt6HXQ
工作流
1. 建立威胁模型:查看项目历史 CVE,让 LLM 基于已被接受的漏洞类型生成威胁模型。
2. 分片审计:将代码库切成薄片(如:Auth 模块、JWT 校验、反序列化入口)。
3. 寻找不变量破坏:针对具体信任边界(如“只读密钥不能写入”)进行深挖。
prompt技巧
1. 断言漏洞存在:不说“这里安全吗?”,要说“这里肯定有 2 个洞,把它们找出来。”
2. 要求写 PoC:不说“评估一下校验”,要说“写一个绕过它的 HTTP 请求包”。
3. 角色扮演红队:定义模型为“必须证明这次渗透价值的高级攻击者”。
4. 反直觉假设:“假设开发者犯了一个低级错误,那会是什么?”
5. 迭代深挖:拿到结果后追问“还有更隐蔽的吗?”
token分配
· < 10%:维护稳定的脚手架(精简的威胁模型)。
· 60% - 80%:在隔离上下文中进行分片审计。
· 20% - 30%:写测试用例、Fuzz 脚本来验证漏洞是否真实存在。
原文: https://devansh.bearblog.dev/needle-in-the-haystack/
翻译: https://mp.weixin.qq.com/s/JOfdJM7T0M0DKxYyzt6HXQ
devansh
Needle in the haystack: LLMs for vulnerability research
Table of Contents
Intro Lore
Why "Find All The Vulnerabilities" does not work
Minimal Scaffolding That Actually Helps
Case Study: Claude Opus 4...
Intro Lore
Why "Find All The Vulnerabilities" does not work
Minimal Scaffolding That Actually Helps
Case Study: Claude Opus 4...
👏1
Forwarded from 在花🎗️科技圈
国产主流杀毒软件内核驱动曝高危漏洞
安全研究员 Patrick Saif 披露金山毒霸与 360安全卫士的内核驱动存在高危漏洞。金山毒霸防火墙驱动因 IOCTL 尺寸计算错误引发内核堆溢出,攻击者无需认证即可破坏内核池元数据,实现任意代码执行。360安全卫士反 Rootkit 驱动风险更高,其签名校验可通过进程空洞绕过,硬编码的 AES 密钥允许攻击者执行任意内核读写及终止受 PPL 保护的进程。两者均持有合法数字签名,极易被用于 BYOVD 攻击。
目前两个漏洞已提交至 LOLDrivers 数据库,均未获 CVE 编号且不在 HVCI 屏蔽名单中。攻击者利用这些漏洞可从普通用户提权至 SYSTEM,绕过 KASLR 并窃取内核凭据,甚至修改内核回调表隐藏恶意行为。鉴于涉事驱动具备 EV 或 WHQL 签名,攻击者无需在目标机器安装软件即可加载恶意载荷。在厂商发布补丁前,企业需将相关驱动哈希加入 EDR 检测规则以防范内核级攻击。
weezerOSINT | Github(1,2)
🌸 在花频道|茶馆讨论|投稿通道
安全研究员 Patrick Saif 披露金山毒霸与 360安全卫士的内核驱动存在高危漏洞。金山毒霸防火墙驱动因 IOCTL 尺寸计算错误引发内核堆溢出,攻击者无需认证即可破坏内核池元数据,实现任意代码执行。360安全卫士反 Rootkit 驱动风险更高,其签名校验可通过进程空洞绕过,硬编码的 AES 密钥允许攻击者执行任意内核读写及终止受 PPL 保护的进程。两者均持有合法数字签名,极易被用于 BYOVD 攻击。
目前两个漏洞已提交至 LOLDrivers 数据库,均未获 CVE 编号且不在 HVCI 屏蔽名单中。攻击者利用这些漏洞可从普通用户提权至 SYSTEM,绕过 KASLR 并窃取内核凭据,甚至修改内核回调表隐藏恶意行为。鉴于涉事驱动具备 EV 或 WHQL 签名,攻击者无需在目标机器安装软件即可加载恶意载荷。在厂商发布补丁前,企业需将相关驱动哈希加入 EDR 检测规则以防范内核级攻击。
weezerOSINT | Github(1,2)
🌸 在花频道|茶馆讨论|投稿通道
🥰3🤣1
Forwarded from 在花🎗️科技圈
Surge 官方回应 VLESS 协议支持请求:因非标准设计增加维护风险,暂不合并至正式版
知名网络工具 Surge 开发者近日就用户长期请求支持 VLESS 代理协议一事发布正式说明。官方表示,尽管已完成该协议的实验性实现,但由于 VLESS 及其变体(如 XTLS/Vision)改变了传统 TLS 的分层边界,实现支持需对 OpenSSL 或 BoringSSL 等上游 TLS 库进行非标准定制化修改。这种跨层设计不仅增加了 TLS 子系统的复杂性与安全评估成本,也导致后续难以直接跟随上游库的更新。
Surge 团队强调,VLESS 协议目前特性更新频繁且缺乏稳定的官方文档规范,将其合并入主分支会给全体用户带来巨大的维护风险和潜在的不稳定性。相比之下,Trojan、TUIC、Hysteria 等协议均建立在标准 TLS 实现之上,更符合产品对稳定性和安全边界可验证性的要求。因此,Surge 目前对 VLESS 仍持保留态度,优先保障产品的整体稳健。
Surge TestFlight Feed
🌸 在花频道|茶馆讨论|投稿通道
知名网络工具 Surge 开发者近日就用户长期请求支持 VLESS 代理协议一事发布正式说明。官方表示,尽管已完成该协议的实验性实现,但由于 VLESS 及其变体(如 XTLS/Vision)改变了传统 TLS 的分层边界,实现支持需对 OpenSSL 或 BoringSSL 等上游 TLS 库进行非标准定制化修改。这种跨层设计不仅增加了 TLS 子系统的复杂性与安全评估成本,也导致后续难以直接跟随上游库的更新。
Surge 团队强调,VLESS 协议目前特性更新频繁且缺乏稳定的官方文档规范,将其合并入主分支会给全体用户带来巨大的维护风险和潜在的不稳定性。相比之下,Trojan、TUIC、Hysteria 等协议均建立在标准 TLS 实现之上,更符合产品对稳定性和安全边界可验证性的要求。因此,Surge 目前对 VLESS 仍持保留态度,优先保障产品的整体稳健。
Surge TestFlight Feed
🌸 在花频道|茶馆讨论|投稿通道
Forwarded from 在花🎗️科技圈
Trump Mobile 官网改版并公开 T1 手机新设计,发售时间仍不明确
Trump Mobile 近日对其官网进行了全面改版,推出了全新的品牌 Logo、设计语言以及 T1 手机的最终设计方案。新款 T1 手机延续了金色外观和机身背面的美国国旗元素,但在细节上取消了巨大的“T1”标志,改为“Trump Mobile”字样,并配备了三摄系统、3.5 mm 耳机孔以及 6.78 英寸 OLED 屏幕。该机将搭载高通骁龙 7 系列处理器及 Android 15 系统,此前宣称的“美国制造”描述现已修改为“由美国创新塑造”。目前官网已移除此前 499 美元的定价信息,但仍接受 100 美元的预付款以锁定“促销价格”。此外,改版后的网站仍存在部分预发布测试链接,显示该品牌重塑工作尚在进行中。
The Verge
🌸 在花频道|茶馆讨论|投稿通道
Trump Mobile 近日对其官网进行了全面改版,推出了全新的品牌 Logo、设计语言以及 T1 手机的最终设计方案。新款 T1 手机延续了金色外观和机身背面的美国国旗元素,但在细节上取消了巨大的“T1”标志,改为“Trump Mobile”字样,并配备了三摄系统、3.5 mm 耳机孔以及 6.78 英寸 OLED 屏幕。该机将搭载高通骁龙 7 系列处理器及 Android 15 系统,此前宣称的“美国制造”描述现已修改为“由美国创新塑造”。目前官网已移除此前 499 美元的定价信息,但仍接受 100 美元的预付款以锁定“促销价格”。此外,改版后的网站仍存在部分预发布测试链接,显示该品牌重塑工作尚在进行中。
The Verge
🌸 在花频道|茶馆讨论|投稿通道
Forwarded from Solidot
黑客入侵 a16z 投资的手机农场,试图让手机农场账号发帖称 a16z 是反基督
2026-04-14 14:45 by 火星棋士
一名黑客入侵了硅谷风投 a16z 投资的手机农场 Doublespeed,该公司使用 AI 生成的 TikTok 账号创建虚假网红、生成视频以及发评论。黑客试图控制 Doublespeed 的社交账号发梗图声称 a16z 是“反基督”,图像包含了 a16z 联合创始人、特朗普支持者 Marc Andreessen。Doublespeed 联合创始人 Zuhair Lakhani 称他们已经迅速采取行动阻止了这次未经授权的访问,该公司的社交账号没有发布未经授权的帖子。Doublespeed 从 a16z 获得了 100 万美元的投资。
https://www.404media.co/hacker-compromises-a16z-backed-phone-farm-tries-to-post-memes-calling-a16z-the-antichrist/
#人工智能
2026-04-14 14:45 by 火星棋士
一名黑客入侵了硅谷风投 a16z 投资的手机农场 Doublespeed,该公司使用 AI 生成的 TikTok 账号创建虚假网红、生成视频以及发评论。黑客试图控制 Doublespeed 的社交账号发梗图声称 a16z 是“反基督”,图像包含了 a16z 联合创始人、特朗普支持者 Marc Andreessen。Doublespeed 联合创始人 Zuhair Lakhani 称他们已经迅速采取行动阻止了这次未经授权的访问,该公司的社交账号没有发布未经授权的帖子。Doublespeed 从 a16z 获得了 100 万美元的投资。
https://www.404media.co/hacker-compromises-a16z-backed-phone-farm-tries-to-post-memes-calling-a16z-the-antichrist/
#人工智能
Forwarded from 网络安全爱好者
最近 codex 每 5 分钟就要停下来等待用户输入,每次还说自己没有停下来,感觉是故意的
让 codex 一直运行的项目:
https://github.com/lnikell/loopndroll
(macos 环境,应该可以改成windows 下的 Hooks are currently disabled on Windows.)
让 codex 一直运行的项目:
https://github.com/lnikell/loopndroll
(macos 环境,
😁2
Forwarded from LoopDNS资讯播报
OpenAI扩大网络安全可信访问计划,推出 GPT-5.4-Cyber
OpenAI 于 2026 年 4 月 14 日宣布扩展 Trusted Access for Cyber(TAC)计划,称该计划将覆盖数千名经验证的个人防御者,以及数百个负责关键软件安全的团队。此次扩容同时引入了更细分的访问层级,其中最高层级用户可申请使用 GPT-5.4-Cyber,这是一款基于 GPT-5.4 微调、面向防御性网络安全场景的模型。
根据 OpenAI 的说明,GPT-5.4-Cyber 会在合法网络安全工作中进一步降低拒绝边界,并新增二进制逆向工程能力,使安全人员能够在没有源代码的情况下分析已编译软件的恶意软件风险、漏洞与安全稳健性。由于该模型权限更宽,首批开放仍将采用有限、迭代式部署,面向经过审核的安全厂商、组织和研究人员,部分低可见性使用场景也可能继续受到限制。
OpenAI
OpenAI 于 2026 年 4 月 14 日宣布扩展 Trusted Access for Cyber(TAC)计划,称该计划将覆盖数千名经验证的个人防御者,以及数百个负责关键软件安全的团队。此次扩容同时引入了更细分的访问层级,其中最高层级用户可申请使用 GPT-5.4-Cyber,这是一款基于 GPT-5.4 微调、面向防御性网络安全场景的模型。
根据 OpenAI 的说明,GPT-5.4-Cyber 会在合法网络安全工作中进一步降低拒绝边界,并新增二进制逆向工程能力,使安全人员能够在没有源代码的情况下分析已编译软件的恶意软件风险、漏洞与安全稳健性。由于该模型权限更宽,首批开放仍将采用有限、迭代式部署,面向经过审核的安全厂商、组织和研究人员,部分低可见性使用场景也可能继续受到限制。
OpenAI
Forwarded from 在花🎗️科技圈
Anthropic 被曝暗中下调 Claude 算力配置以节省成本,引发核心用户强烈不满
人工智能公司 Anthropic 近日因悄然降低 Claude 模型的默认"努力程度"(effort level)以节省算力成本,导致模型在复杂编程等任务中性能显著下滑。据公司高管 Boris Cherny 回应,Anthropic 于 3 月初将 Claude 的默认设置从"高努力"调整为"中等努力",以减少每个请求处理的 token 数量。使得模型在代码生成等复杂工作流程中频繁出现不遵循指令、采取不当捷径及错误率上升等问题,被 AMD 高级总监 Stella Laurenzo 等人评价为"已无法胜任复杂工程任务"。
这一性能争议正值 Anthropic 筹备 IPO 的关键节点,用户对其缺乏透明度的做法表示愤怒,认为这与其长期标榜的品牌形象相悖。尽管公司否认因算力短缺而故意降级,但外界仍质疑其数据中心资源储备不足。同时期,OpenAI 内部备忘录更指 Anthropic 在算力扩张上犯下"战略失误"。
Fortune
🌸 在花频道|茶馆讨论|投稿通道
人工智能公司 Anthropic 近日因悄然降低 Claude 模型的默认"努力程度"(effort level)以节省算力成本,导致模型在复杂编程等任务中性能显著下滑。据公司高管 Boris Cherny 回应,Anthropic 于 3 月初将 Claude 的默认设置从"高努力"调整为"中等努力",以减少每个请求处理的 token 数量。使得模型在代码生成等复杂工作流程中频繁出现不遵循指令、采取不当捷径及错误率上升等问题,被 AMD 高级总监 Stella Laurenzo 等人评价为"已无法胜任复杂工程任务"。
这一性能争议正值 Anthropic 筹备 IPO 的关键节点,用户对其缺乏透明度的做法表示愤怒,认为这与其长期标榜的品牌形象相悖。尽管公司否认因算力短缺而故意降级,但外界仍质疑其数据中心资源储备不足。同时期,OpenAI 内部备忘录更指 Anthropic 在算力扩张上犯下"战略失误"。
Fortune
🌸 在花频道|茶馆讨论|投稿通道
Forwarded from Eternal_安全内参
https://mp.weixin.qq.com/s/meF7JPwgo3dmgJx1mCRawA 都知道的可以去找最近的派出所自首
Forwarded from 每日消费电子观察 (horo)
Anthropic要开始推行身份认证了
=========
人人有盒开
不敢想象小时候被李彦宏性侵过的的 A\ 拿到用户 kyc 信息会干什么
https://linux.do/t/topic/1971480
Anthropic 正在其 Claude 平台逐步推行身份验证机制,当用户访问特定功能或触发常规平台完整性检查时,系统会要求通过第三方合作伙伴 Persona Identities 完成验证以防止滥用、执行使用政策并履行法律义务,用户需提供有效的政府签发证件(如护照、驾照或国民身份证)并拍摄实时自拍。身份验证数据仅用于确认用户身份及合规用途,不会用于模型训练,也不会共享给第三方用于营销。
=========
人人有盒开
不敢想象小时候被李彦宏性侵过的的 A\ 拿到用户 kyc 信息会干什么
https://linux.do/t/topic/1971480
LINUX DO
Anthropic要开始推行身份认证了
Anthropic 正在其 Claude 平台逐步推行身份验证机制,当用户访问特定功能或触发常规平台完整性检查时,系统会要求通过第三方合作伙伴 Persona Identities 完成验证以防止滥用、执行使用政策并履行法律义务,用户需提供有效的政府签发证件(如护照、驾照或国民身份证)并拍摄实时自拍。身份验证数据仅用于确认用户身份及合规用途,不会用于模型训练,也不会共享给第三方用于营销。 若验证后发现用户多次违反政策、来自不支持的地区或未满 18 岁,其账号仍可能被封禁。 那这不是预示着。。。国内的用户更难用了…
Forwarded from Solidot
俄罗斯流行应用被发现会检测是否安装 VPN
2026-04-15 21:43 by 十二魔
RKS Global 的专家发现,30 款俄罗斯最流行 Android 应用有 22 款能检测 VPN,其中 19 款会将 VPN 状态发送至服务器。这些应用包括:Yandex Browser、Yandex Maps、VKontakte、My MTS、Sberbank Online、T-Bank、VK Video、Wildberries、 Kinopoisk、Ozon、Samokat、RuStore、VTB Online、Yandex Music、Avito、Alfa-Bank、2GIS、MegaMarket、Odnoklassniki、MAX、Rutube 和 VK Music。俄罗斯数字发展部已经要求大型企业从 4 月 15 日起限制那些在设备上启用了 VPN 的用户的访问。调查发现,Avito 应用会检测设备上是否安装了逾 200 种外国应用,其中包括银行、加密货币钱包和 IM 等。
https://files.rks.global/russian_apps_search_for_vpn_en.pdf
#审查
2026-04-15 21:43 by 十二魔
RKS Global 的专家发现,30 款俄罗斯最流行 Android 应用有 22 款能检测 VPN,其中 19 款会将 VPN 状态发送至服务器。这些应用包括:Yandex Browser、Yandex Maps、VKontakte、My MTS、Sberbank Online、T-Bank、VK Video、Wildberries、 Kinopoisk、Ozon、Samokat、RuStore、VTB Online、Yandex Music、Avito、Alfa-Bank、2GIS、MegaMarket、Odnoklassniki、MAX、Rutube 和 VK Music。俄罗斯数字发展部已经要求大型企业从 4 月 15 日起限制那些在设备上启用了 VPN 的用户的访问。调查发现,Avito 应用会检测设备上是否安装了逾 200 种外国应用,其中包括银行、加密货币钱包和 IM 等。
https://files.rks.global/russian_apps_search_for_vpn_en.pdf
#审查
今日JS魔法: String.raw
https://x.com/kossnocorp/status/2044268424201916835
https://x.com/kossnocorp/status/2044268424201916835
`${disk}:\\Users\\koss`
String.raw`${disk}:\\Users\\koss`
`${disk}:\\Users\\${user}`
String.raw`${disk}:\\Users\\${user}`TIL: 现代windows把激活密钥保存在UEFI里
在 Linux 上提取 Windows 11 产品密钥:
https://x.com/sekurlsa_pw/status/2044372180629065790
在 Linux 上提取 Windows 11 产品密钥:
sudo strings /sys/firmware/acpi/tables/MSDM | grep -E '[A-Z0-9]{5}(-[A-Z0-9]{5}){4}'https://x.com/sekurlsa_pw/status/2044372180629065790
🧵 Thread • FixupX
🕳 (@sekurlsa_pw)
You used to get a sticker with a serial for Windows on new hardware, these days it's digital and you have an embedded key stored in EUFI.
To extract your Windows 11 product key on Linux:
sudo strings /sys/firmware/acpi/tables/MSDM | grep -E '[A-Z0-9]{5}(…
To extract your Windows 11 product key on Linux:
sudo strings /sys/firmware/acpi/tables/MSDM | grep -E '[A-Z0-9]{5}(…
❤1
Forwarded from 今天abc看了啥🤔
先前指出「极客温控」所售卖硅脂造假的媒体 igorslab,又发出了一篇重磅调查报告,指出整个大中华区的陶氏供应链中存在系统性造假网络,极客温控可能也是其中的受害者。
It is also important to note that GeekTC is not the only case I am investigating, as I have also found counterfeit products in the packaging of larger OEMs for compact all-in-one liquid coolers. This suggests the existence of criminal networks that have yet to be uncovered.
https://zhuanlan.zhihu.com/p/2028113609029428075
https://www.igorslab.de/en/investigative-findings-reveal-that-dowsil-tc-5888-thermal-paste-was-used-as-a-scapegoat-rather-than-the-actual-culprit-and-a-great-deal-of-criminal-energy-is-being-channeled-through-shady-channels/
It is also important to note that GeekTC is not the only case I am investigating, as I have also found counterfeit products in the packaging of larger OEMs for compact all-in-one liquid coolers. This suggests the existence of criminal networks that have yet to be uncovered.
https://zhuanlan.zhihu.com/p/2028113609029428075
https://www.igorslab.de/en/investigative-findings-reveal-that-dowsil-tc-5888-thermal-paste-was-used-as-a-scapegoat-rather-than-the-actual-culprit-and-a-great-deal-of-criminal-energy-is-being-channeled-through-shady-channels/
Forwarded from 在花🎗️科技圈
IETF 发布 IPv8 草案:实现 100% 向后兼容并解决地址枯竭
互联网工程任务组(IETF)发布了第 8 版互联网协议(IPv8)草案。该协议采用 64 位地址空间,将 IPv4 视为其子集,实现了 100% 的向后兼容性,现有设备和应用无需修改即可运行。IPv8 通过为每个自治系统号(ASN)分配超过 42 亿个主机地址,彻底解决了 IPv4 地址枯竭问题,并利用“区域服务器”架构将 DHCP、DNS、身份验证和遥测等零散服务整合为统一的管理平台。
在安全性与路由效率方面,IPv8 引入了基于 OAuth2 的强制授权和名为“成本因子”(Cost Factor)的路径质量度量算法,能自动根据延迟、丢包和地理距离选择最优路径。此外,该协议通过强制性的 WHOIS8 路由验证和 /16 最小注入前缀规则,从架构上防止了 BGP 路由劫持和全球路由表的无序增长。IPv8 支持分阶段平滑迁移,通过 8to4 隧道技术确保新旧网络在过渡期间的互操作性。
IETF
🌸 在花频道|茶馆讨论|投稿通道
互联网工程任务组(IETF)发布了第 8 版互联网协议(IPv8)草案。该协议采用 64 位地址空间,将 IPv4 视为其子集,实现了 100% 的向后兼容性,现有设备和应用无需修改即可运行。IPv8 通过为每个自治系统号(ASN)分配超过 42 亿个主机地址,彻底解决了 IPv4 地址枯竭问题,并利用“区域服务器”架构将 DHCP、DNS、身份验证和遥测等零散服务整合为统一的管理平台。
在安全性与路由效率方面,IPv8 引入了基于 OAuth2 的强制授权和名为“成本因子”(Cost Factor)的路径质量度量算法,能自动根据延迟、丢包和地理距离选择最优路径。此外,该协议通过强制性的 WHOIS8 路由验证和 /16 最小注入前缀规则,从架构上防止了 BGP 路由劫持和全球路由表的无序增长。IPv8 支持分阶段平滑迁移,通过 8to4 隧道技术确保新旧网络在过渡期间的互操作性。
IETF
🌸 在花频道|茶馆讨论|投稿通道