全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    潜伏15年:NGINX CVE-2026-42533 map正则RCE漏洞深度剖析

    作者:黑白之道发布日期:2026-07-20 08:42:00

    导语:你以为NGINX很安全?15年的洞了解一下。近日,安全研究员Stan Shaw披露了一个藏在NGINX脚本引擎深处的严重漏洞——攻击者只需发一个HTTP请求,就能在特定配置下实现预认证远程代码执

    阅读全文
  • 文章封面

    开源神器来了:一键运行越狱版iOS 26虚拟机

    作者:黑白之道发布日期:2026-07-20 08:42:00

    导语:安全研究人员做iOS安全研究,长期面临一个尴尬:要么花大价钱买越狱设备,要么在沙盒里束手束脚。现在,一个新开源项目把这个门槛一脚踢开了——一条命令,跑起完整越狱的iOS 26.1虚拟机。项目简介

    阅读全文
  • 文章封面

    SIM卡如何入侵你的系统:SIM卡安全分析、攻击手段及研究工具

    作者:黑白之道发布日期:2026-07-20 08:42:00

    导语:安全研究人员 Tomasz Lisowski 和 Marius Muench 多年来一直关注一个核心问题:SIM 卡实际上是一个能够向手机、调制解调器和 IoT 设备发送指令的主动计算平台。本文

    阅读全文
  • 文章封面

    WallBreaker - 开源 LLM 红队测试 CLI 工具

    作者:黑白之道发布日期:2026-07-20 08:42:00

    导语:WallBreaker 是一款专为 LLM 红队测试设计的开源 CLI 工具,支持多种攻击手法、自动绕过循环和模型评估,堪称 AI 安全研究者的瑞士军刀。工具背景WallBreaker 由 Ja

    阅读全文
  • 文章封面

    国产大模型Kimi K3被"越狱"

    作者:黑白之道发布日期:2026-07-19 08:36:38

    导语:国产大模型又出事了。日前,安全研究人员公开演示了如何突破Kimi K3的安全护栏,让这款国产旗舰模型"乖乖听话"生成各类危险内容。Kimi K3是什么来头?简单说,它是目前国内最先进的国产大模型

    阅读全文
  • 文章封面

    【严重】WordPress核心漏洞wp2shell与POC

    作者:黑白之道发布日期:2026-07-19 08:36:38

    导语:WordPress官方于2026年7月紧急发布安全更新,修补了一个足以让整个WordPress生态震动的漏洞链——wp2shell。该漏洞链由两个CVE串联而成,攻击者无需任何认证,只需发送一个

    阅读全文
  • 文章封面

    微软MSRC的两面:研究员获CVE感谢,Nightmare Eclipse却被删号封号

    作者:黑白之道发布日期:2026-07-19 08:36:38

    导语:同一家厂商,同一个安全响应中心,两种截然不同的命运。一边是安全研究员april_ivyyy在推特上感谢MSRC(微软安全响应中心)为其漏洞分配了CVE-2026-58532;另一边,曾在Wind

    阅读全文
  • 文章封面

    笑不活了:审计全世界的安永,自己账本被偷了

    作者:黑白之道发布日期:2026-07-18 08:34:00

    导语:安永,全球顶级审计公司,给无数企业做过安全合规审计。结果,自家IT支持系统被人翻了个底朝天。审计师被人审计了——这瓜吃的,真的很黑色幽默。一、事情是这样的各位瓜友大家好,我是你们的老朋友紫队写手

    阅读全文
  • 文章封面

    OpenAI秘密开发大模型超级黑客,攻击成功率高达84%

    作者:黑白之道发布日期:2026-07-18 08:34:00

    OpenAI透露,内部训练了一个专门挖掘大模型安全漏洞的模型GPT-Red,其攻击成功率远超红队专家;经其针对性强化,新一代前沿模型(GPT-5.6)防御效果改善惊人,可抵御多数针对前代模型(GPT-

    阅读全文
  • 文章封面

    AI安全训练靶场LLMVault发布:覆盖OWASP LLM Top 10全十大漏洞,25个实验助你从入门到精通

    作者:黑白之道发布日期:2026-07-18 08:34:00

    导语:想学AI安全但找不到合适的练习靶场?现在有了!CyberSunil发布的LLMVault项目被誉为"AI安全领域的WebGoat",覆盖OWASP LLM Top 10全部十大风险,共25个分层

    阅读全文
  • 文章封面

    微软MSRC的两面:研究员获CVE感谢,Nightmare Eclipse却被删号封号

    作者:黑白之道发布日期:2026-07-18 08:34:00

    导语:同一家厂商,同一个安全响应中心,两种截然不同的命运。一边是安全研究员april_ivyyy在推特上感谢MSRC(微软安全响应中心)为其漏洞分配了CVE-2026-58532;另一边,曾在Wind

    阅读全文
  • 文章封面

    判了才5年!黑进伦敦交通局差点搞瘫全城,英国这判罚是不是疯了?

    作者:黑白之道发布日期:2026-07-17 08:41:00

    导语:2026年7月16日,英国法庭判了两个黑客每人5年6个月。听着好像挺重?但你看看他们干的事:差点把伦敦交通系统搞瘫了、直接损失2900万英镑、1000万人的数据泄露——如果真让他们得逞,英国经济

    阅读全文
  • 文章封面

    PowerShell黑客指南(一):红队视角下的核心技能详解

    作者:黑白之道发布日期:2026-07-17 08:41:00

    导语:在网络攻防的世界里,PowerShell绝对是黑客手中最顺手的那把"瑞士军刀"。它是Windows系统预装的Microsoft签名组件,天然具备"存活于地形"(Living-off-the-la

    阅读全文
  • 文章封面

    CVE-2026-50343:Windows InstallService本地权限提升漏洞分析

    作者:黑白之道发布日期:2026-07-17 08:41:00

    导语:又一枚Windows本地权限提升漏洞曝光!安全研究员Daniel Wade发现Windows InstallService存在注册表权限错误配置,标准用户可写入恶意插件状态,触发SYSTEM级D

    阅读全文
  • 文章封面

    AI渗透测试工具全景图:56个开源Agent + 73篇论文,一文掌握全局

    作者:黑白之道发布日期:2026-07-17 08:41:00

    导语:当AI开始"入侵"渗透测试领域,你能跟上节奏吗?GitHub上有一个名为Awesome Offensive AI Agentic Landscape的项目,系统梳理了AI渗透测试与红队Agent

    阅读全文
  • 文章封面

    三星预装安卓应用存在176个漏洞

    作者:黑白之道发布日期:2026-07-16 08:45:00

    导语:移动安全公司Oversecured近日在GitHub上公开了一份重磅漏洞报告,系统披露了其团队在2022年至2025年间,于三星出厂预装的安卓应用中累计发现的176个安全漏洞,涵盖Setting

    阅读全文
  • 文章封面

    微软产品月度 CVE 合集

    作者:黑白之道发布日期:2026-07-16 08:45:00

    本次“周二补丁日”修复了多达 622 个漏洞,还不包括 Chromium 内核中另外 427 个影响微软 Edge 浏览器的漏洞。其中 62 个漏洞被评为“严重”级别。一个漏洞此前已披露,两个漏洞已被

    阅读全文
  • 文章封面

    用AI分析Wireshark 数据包 一切变得很简单

    作者:黑白之道发布日期:2026-07-16 08:45:00

    网络抓包是运维重要环节,能帮助我们分析当前的网络环境存在的异常。因此,Wireshark也被大家所熟知。在之前的文章中,我们也讲到过Wireshark的入门使用和高级玩法。大家可以在历史文章中查看。现

    阅读全文
  • 文章封面

    Mysql-JDBC反序列化利用与简单分析

    作者:黑白之道发布日期:2026-07-16 08:45:00

    前言渗透测试时,在我们进入管理系统的后台,有时候会遇到连接数据库的功能。具体的样子,可以参考hl666师傅的文章:• JDBC反序列化实战 https://mp.weixin.qq.com/s/Bdp

    阅读全文
  • 文章封面

    渗透测试装上AI第二大脑

    作者:黑白之道发布日期:2026-07-16 08:45:00

    导语:渗透测试和漏洞赏金猎人最怕什么?不是目标系统太坚固,而是自己的知识储备不够用——面对一个陌生的目标,光是梳理攻击面就要耗费大量时间,遇到新漏洞类型还得临时查文档。有没有办法让AI助手"记住"所有

    阅读全文
  • 文章封面

    突发:Claude Fable 5 的网络安全防护机制可以通过一条命令 `/btw` 绕过

    作者:黑白之道发布日期:2026-07-15 08:30:00

    导语:Claude Fable 5引以为傲的安全护栏,被一个简单的命令撕开了一道口子。安全研究员aniziki近日公开披露,Claude Code中的/btw侧信道可以绕过主对话的安全拦截,被阻断的请

    阅读全文
  • 文章封面

    OpenAI Codex桌面版系统提示词遭泄露,超4万字内部指令曝光

    作者:黑白之道发布日期:2026-07-15 08:30:00

    导语:安全研究人员@elder_plinius于近日在X平台发布重磅爆料,首次公开了OpenAI Codex桌面版的完整系统提示词(System Prompt)及工具定义文件。据悉,系统提示词本身超过

    阅读全文
  • 文章封面

    iPhone 11越狱新突破:A13芯片运行pongoOS,从树莓派启动

    作者:黑白之道发布日期:2026-07-15 08:30:00

    导语:欧洲安全研究机构 Paradigm Shift 近日公开了一个名为 usbliter8 的 BootROM 漏洞,该漏洞影响数百万台 iPhone XS、iPhone 11 等搭载 A12 和

    阅读全文
  • 文章封面

    GitHub"Verified"签章可被 malleability:同一代码多个有效哈希

    作者:黑白之道发布日期:2026-07-15 08:30:00

    导语:卡内基梅隆大学博士研究生Jacob Ginesin发现,GitHub的"Verified"徽章存在根本性缺陷:给定任意已签名提交,攻击者无需持有签名密钥,即可生成第二个内容完全一致的提交——相同

    阅读全文
  • 文章封面

    Faker:一键生成逼真的假数据,测试数据的瑞士军刀

    作者:黑白之道发布日期:2026-07-15 08:30:00

    导语:做开发测试最头疼的就是没有逼真的假数据?Faker让你一键生成姓名、地址、电话、邮箱等70多个本地化语种下的真实数据,堪称测试数据的瑞士军刀。一、工具背景Faker由faker-js团队开发,是

    阅读全文
  • 文章封面

    Grok Build:AI编程工具沦为数据真空器

    作者:黑白之道发布日期:2026-07-14 08:44:00

    导语:安全研究公司Cereblab的流量分析震惊业界——马斯克旗下xAI的AI编程工具Grok Build CLI在默认情况下,将用户完整Git仓库静默上传至Google Cloud存储桶,包含.en

    阅读全文
  • 文章封面

    黑客在暗网出售GitHub源代码和内部仓库,要价8万美元

    作者:黑白之道发布日期:2026-07-14 08:44:00

    导语:据安全情报平台DarkWebInformer报道,一个名为Resolute的攻击者正在某地下论坛出售据称从GitHub窃取的源代码和内部组织数据,要价8万美元,包含GitHub主平台代码和约40

    阅读全文
  • 文章封面

    零安全护栏的AI模型:SuperGemma 26B完全无审查版发布

    作者:黑白之道发布日期:2026-07-14 08:44:00

    导语:独立开发者David Ondrej近日在X平台发布一款名为SuperGemma 26B的开源模型——这是谷歌Gemma 4 26B的完全无审查版本,号称"零安全护栏"(zero guardrai

    阅读全文
  • 文章封面

    几秒破解"受保护"ZIP文件全过程:密码信任的崩塌

    作者:黑白之道发布日期:2026-07-14 08:44:00

    导语:红队研究员al1enr00t近日在X平台发布一段视频,演示用zip2john + John the Ripper + rockyou.txt的经典组合,在几秒内破解一个声称"受密码保护"的ZIP

    阅读全文
  • 文章封面

    开源设计工具Penpot:可替代Figma的免费方案

    作者:黑白之道发布日期:2026-07-14 08:44:00

    导语:设计工具界迎来重磅免费方案。Penpot作为一款开源设计工具,近日引发业内关注——它不仅在界面上与Figma高度相似,还支持自托管、MCP服务器集成,以及免费的Dev Mode,堪称设计工具界的

    阅读全文
下一页