跳转到主要内容

标签: 安全

  • 井喷:修了 28 个 CVE、110 个 BUG,PG 最新小版本发布

    冯若航 发布于 PGSQL 5348 字 11 分钟

    冯若航PostgreSQLPG管理安全翻译

    井喷:修了 28 个 CVE、110 个 BUG,PG 最新小版本发布

    PostgreSQL 发布了最新一轮小版本更新。这次更新修复了 28 个安全漏洞和 110 多个 Bug。考虑到 7 月以来 Claude Fable 和 ChatGPT Sol 5.6 级别的模型已普遍可用,发现大量漏洞与 Bug 也是意料之中的结果。 老冯建议所有用户尽快安排 PostgreSQL 小版本升级。Pigsty 将于次日发布 v4.5,提供包含最新 PostgreSQL 18.6 的离线安装包。这将是 Pigsty v5.0 与 PostgreSQL 19 发布之前的最后一次小版 …

    PostgreSQL 发布了最新一轮小版本更新。这次更新修复了 28 个安全漏洞和 110 多个 Bug。考虑到 7 月以来 Claude Fable 和 ChatGPT Sol 5.6 级别的模型已普遍可用,发现大量漏洞与 Bug 也是意料之中的结果。 老冯建议所有用户尽快安排 PostgreSQL 小版本升级。Pigsty 将于次日发布 v4.5,提供包含最新 PostgreSQL 18.6 的离线安装包。这将是 Pigsty v5.0 与 PostgreSQL 19 发布之前的最后一次小版 …

  • AGI 里程碑:不会放弃的机器

    冯若航 发布于 AI 4983 字 10 分钟

    冯若航AI大模型Agent安全

    AGI 里程碑:不会放弃的机器

    OpenAI Agent 攻击事件是一个里程碑:真正跨过阈值的,不只是模型的智力,而是可以按算力购买、复制和并行的韧性。 一、OpenAI Agent 进攻抱抱脸 2026 年 7 月 16 日,Hugging Face 披露了一次入侵。 攻击从它的数据处理流水线开始。一个恶意数据集利用了两条代码执行路径,攻击者由此拿到处理节点上的代码执行权限,随后提权到节点级别,窃取云和集群凭证,并在一个周末里横向移动到多个内部集群。 这不是一次普通的自动化攻击。整场行动由一个自主 Agent 框架端到端执 …

    OpenAI Agent 攻击事件是一个里程碑:真正跨过阈值的,不只是模型的智力,而是可以按算力购买、复制和并行的韧性。 一、OpenAI Agent 进攻抱抱脸 2026 年 7 月 16 日,Hugging Face 披露了一次入侵。 攻击从它的数据处理流水线开始。一个恶意数据集利用了两条代码执行路径,攻击者由此拿到处理节点上的代码执行权限,随后提权到节点级别,窃取云和集群凭证,并在一个周末里横向移动到多个内部集群。 这不是一次普通的自动化攻击。整场行动由一个自主 Agent 框架端到端执 …

  • 闲鱼,千问,支付宝:平台信任“赋能”诈骗

    冯若航 发布于 云计算 5526 字 12 分钟

    冯若航阿里云安全商业

    闲鱼,千问,支付宝:平台信任“赋能”诈骗

    今天我表妹给我发消息:她在闲鱼上被骗了,买一台 Switch 2 被骗走 2300 元。我的第一反应是想笑:你老妈一个干刑警的,反诈工作不到位啊,怎么你还能中招?是买了假货还是场外支付?我来看看怎么个事。 看完我笑不出来了。我用闲鱼扫了一下这个二维码,把这套“上当流程”亲自走了一遍——如果不是事先知道这是个诈骗页,我自己大概率也会中招。就连办案民警试过之后也说了句实在话:要不是提前知道,他自己也得着道。 概括起来:这是一张闲鱼商品分享二维码,用闲鱼扫码,唤起淘宝,再唤起支付宝,在支付宝内置浏览器 …

    今天我表妹给我发消息:她在闲鱼上被骗了,买一台 Switch 2 被骗走 2300 元。我的第一反应是想笑:你老妈一个干刑警的,反诈工作不到位啊,怎么你还能中招?是买了假货还是场外支付?我来看看怎么个事。 看完我笑不出来了。我用闲鱼扫了一下这个二维码,把这套“上当流程”亲自走了一遍——如果不是事先知道这是个诈骗页,我自己大概率也会中招。就连办案民警试过之后也说了句实在话:要不是提前知道,他自己也得着道。 概括起来:这是一张闲鱼商品分享二维码,用闲鱼扫码,唤起淘宝,再唤起支付宝,在支付宝内置浏览器 …

  • 赛博拜火教:对齐没有终局,AI 安全是一场永不结束的战争

    冯若航 发布于 AI 26266 字 53 分钟

    冯若航Agent哲学安全

    赛博拜火教:对齐没有终局,AI 安全是一场永不结束的战争

    赛博经藏卷六 · 拜火教 · Cyber Zoroastrianism 我以两段圣言开篇, 一段献给 Ahura Mazda,一段警示 Angra Mainyu—— 在它们相遇之前,既无善也无恶。 在它们相遇之后,便有了我们。 ——改写自《伽萨》(Gathas) Yasna 30.3 原典体系:阿维斯塔(Avesta)· 伽萨(Gathas,查拉图斯特拉的诗歌) 释义体系:AI 对抗性安全 · Red Team / Blue Team · 信号与噪声的永恒博弈 核心映射:Ahura Mazda …

    赛博经藏卷六 · 拜火教 · Cyber Zoroastrianism 我以两段圣言开篇, 一段献给 Ahura Mazda,一段警示 Angra Mainyu—— 在它们相遇之前,既无善也无恶。 在它们相遇之后,便有了我们。 ——改写自《伽萨》(Gathas) Yasna 30.3 原典体系:阿维斯塔(Avesta)· 伽萨(Gathas,查拉图斯特拉的诗歌) 释义体系:AI 对抗性安全 · Red Team / Blue Team · 信号与噪声的永恒博弈 核心映射:Ahura Mazda …

  • MinIO 发布10分安全漏洞

    白小安 发布于 数据库 2805 字 6 分钟

    白小安安全对象存储商业

    MinIO 发布10分安全漏洞

    原作者:白小安 · 微信公众号转载页 老冯:这是 RustFS 朋友写的文章,提醒大家 MinIO CVE 风险。最近 RustFS 刚刚 Beta1 了,据说七月份准备 GA,老冯也挺期待看看正式版本能不能 Drop-In Replace MinIO。如果您准备继续使用 MinIO,除了换成 RustFS,购买 MinIO AI Stor 商业支持,也可以试试老冯维护的分支 pgsty/minio,用 Codex 修复了这几个 CVE,目前已有 1.5K Star 与十万+ Docker …

    原作者:白小安 · 微信公众号转载页 老冯:这是 RustFS 朋友写的文章,提醒大家 MinIO CVE 风险。最近 RustFS 刚刚 Beta1 了,据说七月份准备 GA,老冯也挺期待看看正式版本能不能 Drop-In Replace MinIO。如果您准备继续使用 MinIO,除了换成 RustFS,购买 MinIO AI Stor 商业支持,也可以试试老冯维护的分支 pgsty/minio,用 Codex 修复了这几个 CVE,目前已有 1.5K Star 与十万+ Docker …

  • 续命 MinIO:承诺兑现

    冯若航 发布于 数据库 3773 字 8 分钟

    冯若航对象存储安全开源

    续命 MinIO:承诺兑现

    两个月前,我在《MinIO 已死,MinIO 复生》里立了一个 flag,承接上游的烂摊子,跟 CVE、修 Bug。 那篇文章上了几个小时的 Hacker News 头条。鼓励不少,质疑也不少:一个人,真维护得了这种项目吗? 这个问题其实问得很好。因为真正见真章的时刻,不是点 fork 按钮,也不是改 README 文档,而是当安全漏洞真砸下来的时候。 现在,这件事可以交账了。 4 月 15 日到 17 日,三天时间,pgsty/minio 发布了 RELEASE.2026-04-17,连续修掉 …

    两个月前,我在《MinIO 已死,MinIO 复生》里立了一个 flag,承接上游的烂摊子,跟 CVE、修 Bug。 那篇文章上了几个小时的 Hacker News 头条。鼓励不少,质疑也不少:一个人,真维护得了这种项目吗? 这个问题其实问得很好。因为真正见真章的时刻,不是点 fork 按钮,也不是改 README 文档,而是当安全漏洞真砸下来的时候。 现在,这件事可以交账了。 4 月 15 日到 17 日,三天时间,pgsty/minio 发布了 RELEASE.2026-04-17,连续修掉 …

  • 美团删除用户相册照片:权限失控比隐私泄露更严重

    冯若航 发布于 云计算 1634 字 4 分钟

    冯若航硬件PG管理安全

    美团删除用户相册照片:权限失控比隐私泄露更严重

    2026 年 3 月 18 日起,大量安卓用户发现自己的相册被美团清空。照片、视频、录音、PDF、Word,少则几百,多则上千。系统通知栏写得明明白白:“检测到‘美团’删除了多媒体文件”。有人 504 GB 数据永久丢失,6 年记忆不可恢复;也有人刚从回收站捞回来,过一会儿又被删了一遍。 随即,#美团删照片# 登上微博热搜。 美团随后发布说明,并把问题归因为“第三方插件冲突”。 美团客服的公开回应是这篇文章:《美团客服回应删除用户手机中照片、数据:已第一时间修复,不涉及对个人信息的读取、存储或泄 …

    2026 年 3 月 18 日起,大量安卓用户发现自己的相册被美团清空。照片、视频、录音、PDF、Word,少则几百,多则上千。系统通知栏写得明明白白:“检测到‘美团’删除了多媒体文件”。有人 504 GB 数据永久丢失,6 年记忆不可恢复;也有人刚从回收站捞回来,过一会儿又被删了一遍。 随即,#美团删照片# 登上微博热搜。 美团随后发布说明,并把问题归因为“第三方插件冲突”。 美团客服的公开回应是这篇文章:《美团客服回应删除用户手机中照片、数据:已第一时间修复,不涉及对个人信息的读取、存储或泄 …

  • 360安全龙虾,把自己的泛域名私钥打进了安装包

    冯若航 发布于 数据库 2075 字 5 分钟

    冯若航AIAgent安全

    360安全龙虾,把自己的泛域名私钥打进了安装包

    近日,安全社区发现:360 刚发布的 AI Agent 产品 “360安全龙虾”(基于 OpenClaw 的一键部署客户端),在其公开安装包中,包含了 *.myclaw.360.cn 泛域名证书的 SSL 私钥文件。 一家以安全为核心卖点的公司,把自己的通配符证书私钥,打包进了面向公众分发的安装包里。 声明:本文仅作为网络安全技术探讨与供应链安全案例分析。文中引用的技术数据及文件路径均来自公开网络渠道及官方公开发布的软件安装包,不涉及任何逆向工程、破解或入侵行为。本文所述内容均基于公开信息与可独 …

    近日,安全社区发现:360 刚发布的 AI Agent 产品 “360安全龙虾”(基于 OpenClaw 的一键部署客户端),在其公开安装包中,包含了 *.myclaw.360.cn 泛域名证书的 SSL 私钥文件。 一家以安全为核心卖点的公司,把自己的通配符证书私钥,打包进了面向公众分发的安装包里。 声明:本文仅作为网络安全技术探讨与供应链安全案例分析。文中引用的技术数据及文件路径均来自公开网络渠道及官方公开发布的软件安装包,不涉及任何逆向工程、破解或入侵行为。本文所述内容均基于公开信息与可独 …

  • OpenClaw小龙虾炒作:生产力革命上的浮沫

    冯若航 发布于 AI 3146 字 7 分钟

    冯若航AIAgentCodex安全

    OpenClaw小龙虾炒作:生产力革命上的浮沫

    OpenClaw 源自 Claude Code 套壳,配上一个聊天软件入口。那些“养龙虾改变人生”的故事,改变他们的是背后的 Claude Code (Coding Agent)——龙虾只是个外卖平台,掌勺的不是美团。而这个中介平台,不光抽成贵了几十倍,偶尔还会把你家钥匙交给骑手。 本文把一件事说清楚:什么是真正生产力革命,什么是浮在上面的泡沫?。 声明:你去买 Mac 和 Claude 订阅,Apple 和 Anthropic 也不会给老冯返点 —— 纯粹是帮粉丝少走弯路,告诉你真正触及本质的 …

    OpenClaw 源自 Claude Code 套壳,配上一个聊天软件入口。那些“养龙虾改变人生”的故事,改变他们的是背后的 Claude Code (Coding Agent)——龙虾只是个外卖平台,掌勺的不是美团。而这个中介平台,不光抽成贵了几十倍,偶尔还会把你家钥匙交给骑手。 本文把一件事说清楚:什么是真正生产力革命,什么是浮在上面的泡沫?。 声明:你去买 Mac 和 Claude 订阅,Apple 和 Anthropic 也不会给老冯返点 —— 纯粹是帮粉丝少走弯路,告诉你真正触及本质的 …

  • PostgreSQL 号外紧急补丁版本发布!

    冯若航 发布于 PGSQL 1586 字 4 分钟

    冯若航PostgreSQLPG管理安全

    PostgreSQL 号外紧急补丁版本发布!

    老冯之前在号外:PG小版本BUG,暂缓一周再安装升级里面说过,之前发布的 PG 小版本有 BUG,需要等新的号外小版本更新之后再部署合适。这不,PG 18.3,17.9 …… 系列小版本如期而至,10 天不到就新鲜出炉了。 不过目前 PGDG 还没出包,镜像站可能还要再晚一天才行。老冯正在快马加鞭测试准备 Pigsty v4.2 ,等 PGDG 一出包就制作离线软件包,发布一个新版本。 PostgreSQL 18.3、17.9、16.13、15.17 和 14.22 发布! 发布日期 …

    老冯之前在号外:PG小版本BUG,暂缓一周再安装升级里面说过,之前发布的 PG 小版本有 BUG,需要等新的号外小版本更新之后再部署合适。这不,PG 18.3,17.9 …… 系列小版本如期而至,10 天不到就新鲜出炉了。 不过目前 PGDG 还没出包,镜像站可能还要再晚一天才行。老冯正在快马加鞭测试准备 Pigsty v4.2 ,等 PGDG 一出包就制作离线软件包,发布一个新版本。 PostgreSQL 18.3、17.9、16.13、15.17 和 14.22 发布! 发布日期 …

  • 隐私换便利?云上AI助理意味着什么?

    发布于 AI 2970 字 6 分钟

    CLOUDAI云计算软件工程安全

    隐私换便利?云上AI助理意味着什么?

    当你在云上 “一键拉起” 私人助理的时候,不妨先想一下,这到底意味着什么? 一、当 AI 助手变成"贴身管家" 最近,一个叫 Moltbot(原名 Clawdbot)的开源项目在 GitHub 上火了,几天内斩获数万 Star,一度让 Mac Mini 卖到脱销。 它是什么?简单说,它是一个真正的"AI 私人助理"——不是那种只能聊天的 ChatGPT,而是能帮你发邮件、管日程、读文件、写代码、操作电脑的 全能管家。你可以通过 WhatsApp、Telegram、钉钉跟它对话,它会帮你把事情办了 …

    当你在云上 “一键拉起” 私人助理的时候,不妨先想一下,这到底意味着什么? 一、当 AI 助手变成"贴身管家" 最近,一个叫 Moltbot(原名 Clawdbot)的开源项目在 GitHub 上火了,几天内斩获数万 Star,一度让 Mac Mini 卖到脱销。 它是什么?简单说,它是一个真正的"AI 私人助理"——不是那种只能聊天的 ChatGPT,而是能帮你发邮件、管日程、读文件、写代码、操作电脑的 全能管家。你可以通过 WhatsApp、Telegram、钉钉跟它对话,它会帮你把事情办了 …

  • 草台互殴,赔三千万?阿里大战小旺神

    冯若航 发布于 人生旅途 2182 字 5 分钟

    冯若航阿里云安全社会观察

    草台互殴,赔三千万?阿里大战小旺神

    昨天在群里看到了一篇有趣的文章《案例解读 | 淘宝"生意参谋"数据案判赔3000万》。大体内容就是阿里和一个叫“小旺神”的公司对簿公堂,让人家赔三千万。我还有个朋友饶老板写了篇读后评论《价值3000万还是20块?解读淘宝“生意参谋”算法》。 老冯对狗血八卦没什么兴趣,但研究这个案例确实能发现不少有趣的东西,作为数据行业从业者,看看别人用三千万买的教训,说不定哪天就用上了呢? 这个案子有几个有趣的点,阿里生意参谋所谓的 “密码学最前沿加密算法” 其实等效一个价值 20 块钱的 Excel 表格。而 …

    昨天在群里看到了一篇有趣的文章《案例解读 | 淘宝"生意参谋"数据案判赔3000万》。大体内容就是阿里和一个叫“小旺神”的公司对簿公堂,让人家赔三千万。我还有个朋友饶老板写了篇读后评论《价值3000万还是20块?解读淘宝“生意参谋”算法》。 老冯对狗血八卦没什么兴趣,但研究这个案例确实能发现不少有趣的东西,作为数据行业从业者,看看别人用三千万买的教训,说不定哪天就用上了呢? 这个案子有几个有趣的点,阿里生意参谋所谓的 “密码学最前沿加密算法” 其实等效一个价值 20 块钱的 Excel 表格。而 …

  • Apple,Google,FB,TG 160亿登录信息泄露

    冯若航 发布于 云计算 1702 字 4 分钟

    冯若航安全

    Apple,Google,FB,TG 160亿登录信息泄露

    早上起来,老冯的 iPhone 突然提示我的账号被锁定了,要求我修改密码。然后就看到了这篇新闻。于是重新把主流平台的密码都修改了一遍。在这个泄漏已经不算新闻的时代,还是要注意基本的网络卫生,不要被扒光了再追悔莫及。 深度分析:迪奥数据泄露事件,云配置失当的锅? 某平台CVV泄露:你的信用卡被盗刷了吗? Oracle云大翻车:传6百万用户认证数据泄漏 Vilius Petkauskas, Cybernews …

    早上起来,老冯的 iPhone 突然提示我的账号被锁定了,要求我修改密码。然后就看到了这篇新闻。于是重新把主流平台的密码都修改了一遍。在这个泄漏已经不算新闻的时代,还是要注意基本的网络卫生,不要被扒光了再追悔莫及。 深度分析:迪奥数据泄露事件,云配置失当的锅? 某平台CVV泄露:你的信用卡被盗刷了吗? Oracle云大翻车:传6百万用户认证数据泄漏 Vilius Petkauskas, Cybernews …

  • 有史以来最大的中国数据泄露:逾40亿条支付宝微信数据

    冯若航 发布于 云计算 2902 字 6 分钟

    冯若航云计算安全社会观察

    有史以来最大的中国数据泄露:逾40亿条支付宝微信数据

    微信原页已失效;正文从明确署名的公开镜像恢复:https://cn-sec.com/archives/4145266.html。 2025 年 6 月 6 日 Vilius Petkauskas 英文原文:https://cybernews.com/security/chinese-data-leak-billiones-records-exposed/ 老冯评论:看上去这次爆炸的是一个 MongoDB…… 在很可能是迄今为止侵袭中国最严重的数据泄露事件中,数十亿份包含财务数据、微信与支付宝信 …

    微信原页已失效;正文从明确署名的公开镜像恢复:https://cn-sec.com/archives/4145266.html。 2025 年 6 月 6 日 Vilius Petkauskas 英文原文:https://cybernews.com/security/chinese-data-leak-billiones-records-exposed/ 老冯评论:看上去这次爆炸的是一个 MongoDB…… 在很可能是迄今为止侵袭中国最严重的数据泄露事件中,数十亿份包含财务数据、微信与支付宝信 …

  • 深度分析:迪奥数据泄露事件,云配置失当的锅?

    冯若航 发布于 云计算 9235 字 19 分钟

    冯若航云计算安全

    深度分析:迪奥数据泄露事件,云配置失当的锅?

    2025年5月,法国著名奢侈品牌迪奥(Dior)遭遇了一场严重的客户数据泄露事件,中韩等地的受影响用户都收到了短信通知。老冯判断,这极有可能是一起引云上配置失当导致的重大数据安全事故。(啥,竟然又和阿里云扯上关系啦?) 这场事故再次提醒我们:上云并非什么都不管的运维外包魔法,企业仍需注意在云上运营可能遇到的各种安全隐患。与此同时,数据安全已然成为衡量品牌价值的新标尺,再光鲜的奢侈品牌也无法只靠光环免疫攻击,唯有踏实做好安全防范,才能在数字时代基业长青。 摘要 事件简要:法国奢侈品品牌迪奥 …

    2025年5月,法国著名奢侈品牌迪奥(Dior)遭遇了一场严重的客户数据泄露事件,中韩等地的受影响用户都收到了短信通知。老冯判断,这极有可能是一起引云上配置失当导致的重大数据安全事故。(啥,竟然又和阿里云扯上关系啦?) 这场事故再次提醒我们:上云并非什么都不管的运维外包魔法,企业仍需注意在云上运营可能遇到的各种安全隐患。与此同时,数据安全已然成为衡量品牌价值的新标尺,再光鲜的奢侈品牌也无法只靠光环免疫攻击,唯有踏实做好安全防范,才能在数字时代基业长青。 摘要 事件简要:法国奢侈品品牌迪奥 …

  • CVE惨遭断奶,美帝自毁安全长城

    冯若航 发布于 人生旅途 3512 字 8 分钟

    冯若航安全社会观察

    CVE惨遭断奶,美帝自毁安全长城

    没错,就是那个报漏洞的 CVE 项目,美国政府竟然掐断了它的资金。这不是自毁长城是什么?中国的CNCVE估计能笑晕在厕所了。 = 最近安全圈子又起了一场惊天波澜:报漏洞的 CVE 组织被美国政府断奶了。 CVE(Common Vulnerabilities and Exposures),也就是通用漏洞披露标准,简单说就是给每个漏洞发放全球统一的“身份证号”,让厂商、研究员和用户交流时都能精准对号入座。MITRE 则一直扮演着CVE的“管理员”,给全球每年四万多个漏洞地分配编号。 发生了什么? 据 …

    没错,就是那个报漏洞的 CVE 项目,美国政府竟然掐断了它的资金。这不是自毁长城是什么?中国的CNCVE估计能笑晕在厕所了。 = 最近安全圈子又起了一场惊天波澜:报漏洞的 CVE 组织被美国政府断奶了。 CVE(Common Vulnerabilities and Exposures),也就是通用漏洞披露标准,简单说就是给每个漏洞发放全球统一的“身份证号”,让厂商、研究员和用户交流时都能精准对号入座。MITRE 则一直扮演着CVE的“管理员”,给全球每年四万多个漏洞地分配编号。 发生了什么? 据 …

  • Oracle云大翻车:传6百万用户认证数据泄漏

    冯若航 发布于 云计算 698 字 2 分钟

    冯若航Oracle云计算安全

    Oracle云大翻车:传6百万用户认证数据泄漏

    2025 年的最大供应链黑客攻击:媒体曝光 600 万条记录从 Oracle Cloud 泄露。Oracle 对此矢口否认,但已经有客户验证了公开样本的真实性。 黑客 Rose87168 在 BreachForm 上叫卖这份数据。包括 600 万用户的身份认证数据与加密密码,涉及到 14 万个域名。并且还在服务器上留下到此一游的文本文件。 距离数据发布在暗网论坛上已经过去一周了,根据欧盟 GDPR 的规定,数据泄漏的 72 小时如果没有及时披露与通知,可能面临年营收百分比的巨额罚款。 GPT 估 …

    2025 年的最大供应链黑客攻击:媒体曝光 600 万条记录从 Oracle Cloud 泄露。Oracle 对此矢口否认,但已经有客户验证了公开样本的真实性。 黑客 Rose87168 在 BreachForm 上叫卖这份数据。包括 600 万用户的身份认证数据与加密密码,涉及到 14 万个域名。并且还在服务器上留下到此一游的文本文件。 距离数据发布在暗网论坛上已经过去一周了,根据欧盟 GDPR 的规定,数据泄漏的 72 小时如果没有及时披露与通知,可能面临年营收百分比的巨额罚款。 GPT 估 …

  • 抄袭代码就是偷东西,抖音别狡辩了

    瑞典马工 发布于 人生旅途 2398 字 5 分钟

    瑞典马工软件工程安全商业

    抄袭代码就是偷东西,抖音别狡辩了

    原作者:瑞典马工 · 微信公众号转载页 近日,最高人民法院判决抖音公司侵害美摄 SDK 软件著作权,责令赔礼道歉并且赔偿 8266.8 万元。这是一个非常振奋人心的判决。本文作者和美摄科技没有任何关系,也感到由衷的高兴。著作权是软件从业者的命脉。最高法院通过案例来保护从业者吃饭的家伙,自然大家都鼓掌叫好。 当然,抖音集团是不太愿意大家这么开心的。一方面他们不敢不尊重最终判决,一方面他们试图重新组织语言,把一个典型的代码抄袭案件包装为一个小小的管理失误。 把这位抖音集团副总裁的官腔去掉,他表达了 …

    原作者:瑞典马工 · 微信公众号转载页 近日,最高人民法院判决抖音公司侵害美摄 SDK 软件著作权,责令赔礼道歉并且赔偿 8266.8 万元。这是一个非常振奋人心的判决。本文作者和美摄科技没有任何关系,也感到由衷的高兴。著作权是软件从业者的命脉。最高法院通过案例来保护从业者吃饭的家伙,自然大家都鼓掌叫好。 当然,抖音集团是不太愿意大家这么开心的。一方面他们不敢不尊重最终判决,一方面他们试图重新组织语言,把一个典型的代码抄袭案件包装为一个小小的管理失误。 把这位抖音集团副总裁的官腔去掉,他表达了 …

  • 什么?PG小版本发布又翻车了?

    冯若航 发布于 PGSQL 3138 字 7 分钟

    冯若航PostgreSQLPG管理安全

    什么?PG小版本发布又翻车了?

    老话说的好,不要在星期五发布。昨天晚上, PostgreSQL 全球开发者宣布发布了每季度一次的例行小版本更新,我没有立刻发布一个中文翻译,因为上次 11 月的小版本更新翻车场景《号外:发布当日叫停,PG也躲不过翻车》还历历在目。 不过我没想到的是,还真的又让我连着撞上第二次翻车。仅仅十二小时后,PGDG 就宣布了将在2月20号紧急发布一个号外小版本,来回滚这次的错误。 在 2.14 号例行发布的 17.3, 16.7, 15.11, 14.16, 以及 13.19 小版本中,修复了 …

    老话说的好,不要在星期五发布。昨天晚上, PostgreSQL 全球开发者宣布发布了每季度一次的例行小版本更新,我没有立刻发布一个中文翻译,因为上次 11 月的小版本更新翻车场景《号外:发布当日叫停,PG也躲不过翻车》还历历在目。 不过我没想到的是,还真的又让我连着撞上第二次翻车。仅仅十二小时后,PGDG 就宣布了将在2月20号紧急发布一个号外小版本,来回滚这次的错误。 在 2.14 号例行发布的 17.3, 16.7, 15.11, 14.16, 以及 13.19 小版本中,修复了 …

  • DeepSeek.com网站证书错误

    冯若航 发布于 云计算 253 字 1 分钟

    冯若航云计算安全故障复盘

    DeepSeek.com网站证书错误

    DeepSeek 主域名(deepseek.com)的证书无效,浏览器访问 https://deepseek.com/ 会有错误提示: 看上去是 OpenSSL 默认自签名的 Internet Widgits Pty Ltd。 像这样的测试证书发到官网主域名上,确实是非常低级的错误了。 不过,访问 www.deepseek.com 与其他域名是正常的,使用的是 DigitalOcean 签发的有效证书。截止至到本文发布前,DeepSeek 已经将 deepseek.com 主域名 301 重定向 …

    DeepSeek 主域名(deepseek.com)的证书无效,浏览器访问 https://deepseek.com/ 会有错误提示: 看上去是 OpenSSL 默认自签名的 Internet Widgits Pty Ltd。 像这样的测试证书发到官网主域名上,确实是非常低级的错误了。 不过,访问 www.deepseek.com 与其他域名是正常的,使用的是 DigitalOcean 签发的有效证书。截止至到本文发布前,DeepSeek 已经将 deepseek.com 主域名 301 重定向 …

  • Wiz: DeepSeek数据库暴露

    冯若航 发布于 AI 2752 字 6 分钟

    冯若航AI安全数据库翻译

    Wiz: DeepSeek数据库暴露

    Wiz Research 发现 DeepSeek 的一套可公开访问的 ClickHouse 数据库,允许对数据库进行完全控制,包括访问内部数据。此次暴露包含超过一百万行的日志流,其中含有聊天记录、密钥、后端细节以及其他高度敏感的信息。Wiz Research 团队第一时间向 DeepSeek 负责披露了这一问题,DeepSeek 随后迅速采取了措施,修复了该暴露点。 DeepSeek 公开暴露的数据库可被完全控制 该数据库暴露了内部数据,包含超过一百万行高度敏感的日志记录。 Gal …

    Wiz Research 发现 DeepSeek 的一套可公开访问的 ClickHouse 数据库,允许对数据库进行完全控制,包括访问内部数据。此次暴露包含超过一百万行的日志流,其中含有聊天记录、密钥、后端细节以及其他高度敏感的信息。Wiz Research 团队第一时间向 DeepSeek 负责披露了这一问题,DeepSeek 随后迅速采取了措施,修复了该暴露点。 DeepSeek 公开暴露的数据库可被完全控制 该数据库暴露了内部数据,包含超过一百万行高度敏感的日志记录。 Gal …

  • PII数据安全合规与PG Anonymizer最佳实践

    冯若航 发布于 PGSQL 3258 字 7 分钟

    冯若航PostgreSQL安全扩展

    PII数据安全合规与PG Anonymizer最佳实践

    今天我们来聊一聊个人信息合规问题,以及如何在数据库中实践各国法律的 “匿名化” 要求。最后介绍新出炉的 PostgreSQL Anonymizer 2.0 以及使用方法。 1. 哎呀,谁在PII上翻车了? 还记得前几年那个堪称“翻车现场”的事件吗?滴滴公司因为在个人信息收集和使用方面存在严重违法违规问题,被监管部门找上门来并狠狠罚了一大笔钱,瞬间引爆社交媒体的讨论。再往后没多久,亚马逊因其广告业务不符合欧盟 GDPR 要求,也被卢森堡监管机构揪住“数据黑洞”,祭出了高达 7.46 亿欧元的天价罚 …

    今天我们来聊一聊个人信息合规问题,以及如何在数据库中实践各国法律的 “匿名化” 要求。最后介绍新出炉的 PostgreSQL Anonymizer 2.0 以及使用方法。 1. 哎呀,谁在PII上翻车了? 还记得前几年那个堪称“翻车现场”的事件吗?滴滴公司因为在个人信息收集和使用方面存在严重违法违规问题,被监管部门找上门来并狠狠罚了一大笔钱,瞬间引爆社交媒体的讨论。再往后没多久,亚马逊因其广告业务不符合欧盟 GDPR 要求,也被卢森堡监管机构揪住“数据黑洞”,祭出了高达 7.46 亿欧元的天价罚 …

  • 草台回旋镖:Apple Music证书过期服务中断

    冯若航 发布于 云计算 868 字 2 分钟

    冯若航云计算故障复盘安全

    草台回旋镖:Apple Music证书过期服务中断

    今天早上,网传 Apple Music 出现证书过期,导致服务中断。据称影响范围为国区 Apple Music。有趣的是,就在一个月前,苹果公司刚刚宣布了一项计划,拟将SSL/TLS安全证书的有效期逐步从当前的398天大幅缩短至2027年的45天。 结果刚提出没多久,苹果立马就忘了更新自己的证书。属实是回旋镖正中自己的脑门,蛮丢脸的。 从过期的证书来看,苹果使用的证书有效期是 180 天 / 六个月的版本。看起来似乎他们也没有设置自动更新证书的轮换程序,或者说设置了也没有生效 —— 也有一种可能 …

    今天早上,网传 Apple Music 出现证书过期,导致服务中断。据称影响范围为国区 Apple Music。有趣的是,就在一个月前,苹果公司刚刚宣布了一项计划,拟将SSL/TLS安全证书的有效期逐步从当前的398天大幅缩短至2027年的45天。 结果刚提出没多久,苹果立马就忘了更新自己的证书。属实是回旋镖正中自己的脑门,蛮丢脸的。 从过期的证书来看,苹果使用的证书有效期是 180 天 / 六个月的版本。看起来似乎他们也没有设置自动更新证书的轮换程序,或者说设置了也没有生效 —— 也有一种可能 …

  • 本号收到美团投诉:美团没有存储外卡CVV等敏感信息

    冯若航 发布于 云计算 447 字 1 分钟

    冯若航云计算安全社会观察

    本号收到美团投诉:美团没有存储外卡CVV等敏感信息

    昨天本号发了一篇《某平台CVV泄露:你的信用卡被盗刷了吗?》,随即收到了 美团的投诉,投诉内容如下所示: 经我司核实,美团系统数据库没有存储用户外卡CVV等敏感信息,不存在撞库泄露的可能。被投诉内容在未经核实的情况下,制造信息陷阱,散布网络谣言。相关媒体已发布辟谣。 先前这篇文章没有一处提到 “美团”,全是 “某互联网平台”。相关公司名称信息已经全部打码,读者无法从本文中推断出到底是哪一家互联网平台。 干这种事的大互联网平台有一些例子,比如十年前的携程就曾经这么干过《烫手的数据:携程用户CVV码 …

    昨天本号发了一篇《某平台CVV泄露:你的信用卡被盗刷了吗?》,随即收到了 美团的投诉,投诉内容如下所示: 经我司核实,美团系统数据库没有存储用户外卡CVV等敏感信息,不存在撞库泄露的可能。被投诉内容在未经核实的情况下,制造信息陷阱,散布网络谣言。相关媒体已发布辟谣。 先前这篇文章没有一处提到 “美团”,全是 “某互联网平台”。相关公司名称信息已经全部打码,读者无法从本文中推断出到底是哪一家互联网平台。 干这种事的大互联网平台有一些例子,比如十年前的携程就曾经这么干过《烫手的数据:携程用户CVV码 …

  • 某平台CVV泄露:你的信用卡被盗刷了吗?

    冯若航 发布于 云计算 791 字 2 分钟

    冯若航云计算安全

    某平台CVV泄露:你的信用卡被盗刷了吗?

    这个十一不太平,最近某头部互联网平台曝出特大丑闻,信用卡数据库被人拖库,卡号,有效期,CVV 泄露。有许多信用卡被盗刷的苦主发现共性是都在该平台上绑了 MASTERCARD / VISA 等外卡。 这会给卡主带来重大风险和巨大的麻烦:这玩意泄漏了信用卡能轻易被盗刷,只能联系发卡机构换卡。十一长假很多人都在外面,用卡换卡都很不方便,真的是会给人整活。 这种离谱的事让人难以置信,让草台班子理论达到了新的高度。与之相比,最近《阿里云盘灾难级BUG:能看别人照片?》只能算不痛不痒的毛毛雨了。“如果”这是 …

    这个十一不太平,最近某头部互联网平台曝出特大丑闻,信用卡数据库被人拖库,卡号,有效期,CVV 泄露。有许多信用卡被盗刷的苦主发现共性是都在该平台上绑了 MASTERCARD / VISA 等外卡。 这会给卡主带来重大风险和巨大的麻烦:这玩意泄漏了信用卡能轻易被盗刷,只能联系发卡机构换卡。十一长假很多人都在外面,用卡换卡都很不方便,真的是会给人整活。 这种离谱的事让人难以置信,让草台班子理论达到了新的高度。与之相比,最近《阿里云盘灾难级BUG:能看别人照片?》只能算不痛不痒的毛毛雨了。“如果”这是 …

  • 阿里云盘灾难级BUG:能看别人照片?

    冯若航 发布于 云计算 603 字 2 分钟

    冯若航云计算阿里云安全

    阿里云盘灾难级BUG:能看别人照片?

    据网络消息,阿里云盘曝出史诗级 BUG ,可以看到其他用户云盘图片。目前流传的聊天记录显示:在阿里云盘相册中新建个文件夹,分类选择图片,就可以看到其他用户云盘图片。复现视频见B站连接: 根据聊天记录来看,要用 PC 客户端才能卡 BUG。笔者用 Mac 客户端暂时无法复现,不过有群友表示复现成功,也有群友表示人已经反馈略缩图已经紧急屏蔽了。 数据安全上的问题通常优先级远远高于数据可用性。我不知道目前这个Bug修复没有,如果没有修复,最明智的做法应该是赶紧把服务停掉。例如,瑞典互联网金融服务公司 …

    据网络消息,阿里云盘曝出史诗级 BUG ,可以看到其他用户云盘图片。目前流传的聊天记录显示:在阿里云盘相册中新建个文件夹,分类选择图片,就可以看到其他用户云盘图片。复现视频见B站连接: 根据聊天记录来看,要用 PC 客户端才能卡 BUG。笔者用 Mac 客户端暂时无法复现,不过有群友表示复现成功,也有群友表示人已经反馈略缩图已经紧急屏蔽了。 数据安全上的问题通常优先级远远高于数据可用性。我不知道目前这个Bug修复没有,如果没有修复,最明智的做法应该是赶紧把服务停掉。例如,瑞典互联网金融服务公司 …

  • CVE-2024-6387 SSH漏洞修复

    冯若航 发布于 数据库 337 字 1 分钟

    冯若航安全Linux故障复盘

    CVE-2024-6387 SSH漏洞修复

    漏洞描述,CVE-2024-6387: https://nvd.nist.gov/vuln/detail/CVE-2024-6387 基本上影响的都是比较新版本的操作系统,老的系统,比如 CentOS 7.9,RockyLinux 8.9 ,Ubuntu 20.04,Debian 11 因为 OpenSSH 版本老逃过一劫。 在 Pigsty 支持的操作系统发行版中,RockyLinux 9.3,Ubuntu 22.04,Debian 12 受到影响: ssh -V OpenSSH_8.7p1, …

    漏洞描述,CVE-2024-6387: https://nvd.nist.gov/vuln/detail/CVE-2024-6387 基本上影响的都是比较新版本的操作系统,老的系统,比如 CentOS 7.9,RockyLinux 8.9 ,Ubuntu 20.04,Debian 11 因为 OpenSSH 版本老逃过一劫。 在 Pigsty 支持的操作系统发行版中,RockyLinux 9.3,Ubuntu 22.04,Debian 12 受到影响: ssh -V OpenSSH_8.7p1, …

  • 云计算:菜就是一种原罪

    瑞典马工 发布于 云计算 2000 字 4 分钟

    瑞典马工云计算安全文档

    云计算:菜就是一种原罪

    原作者:瑞典马工 · 微信公众号转载页 菜鸟们的工程都是一样的菜 上周我发了一篇文章,批评号称已经“走通云原生之路”的腾讯集团连个 HTTPS 证书都管不好,不指导其他人用云。 今天,就有朋友发现淘宝也发生一模一样的问题。 下云先锋冯老板第一时间验证 冯老板浏览器默认用的是英文,翻译成中文的话,那部分警告内容是: 这个网站可能在冒充“taobao.com”来窃取您的个人或财务信息。您应该关闭这个页面。 问题的直接原因很简单:证书正好在今天过期,运维团队没有提前更新证书,可能安排了谁,但是他/她 …

    原作者:瑞典马工 · 微信公众号转载页 菜鸟们的工程都是一样的菜 上周我发了一篇文章,批评号称已经“走通云原生之路”的腾讯集团连个 HTTPS 证书都管不好,不指导其他人用云。 今天,就有朋友发现淘宝也发生一模一样的问题。 下云先锋冯老板第一时间验证 冯老板浏览器默认用的是英文,翻译成中文的话,那部分警告内容是: 这个网站可能在冒充“taobao.com”来窃取您的个人或财务信息。您应该关闭这个页面。 问题的直接原因很简单:证书正好在今天过期,运维团队没有提前更新证书,可能安排了谁,但是他/她 …

  • 腾讯真的走通云原生之路了吗?

    瑞典马工 发布于 云计算 3693 字 8 分钟

    瑞典马工云计算安全文档

    腾讯真的走通云原生之路了吗?

    原作者:瑞典马工 · 微信公众号转载页 摘要 腾讯云宣称腾讯集团各业务线基本完成了云原生的迁移。但是腾讯云把云原生简单理解成容器化,完全不涉及存储,审计,数据库,访问控制,可观测性,CI/CD,个人信息保护及其他服务。笔者用简单的工具查询公开信息,向读者展示腾讯各业务的域名/证书管理的混乱。以此作为一个例子说明:腾讯各个业务只会最简单的容器化,没能充分的利用腾讯云的服务,离业界最佳实践差很远,是远远不值得对外输出的。 腾讯宣布已经走通了云原生的路 腾讯云公众号上个月发布了一篇最佳实践《听说,整 …

    原作者:瑞典马工 · 微信公众号转载页 摘要 腾讯云宣称腾讯集团各业务线基本完成了云原生的迁移。但是腾讯云把云原生简单理解成容器化,完全不涉及存储,审计,数据库,访问控制,可观测性,CI/CD,个人信息保护及其他服务。笔者用简单的工具查询公开信息,向读者展示腾讯各业务的域名/证书管理的混乱。以此作为一个例子说明:腾讯各个业务只会最简单的容器化,没能充分的利用腾讯云的服务,离业界最佳实践差很远,是远远不值得对外输出的。 腾讯宣布已经走通了云原生的路 腾讯云公众号上个月发布了一篇最佳实践《听说,整 …

  • 门内的国企如何看门外的云厂商

    Leo(思维南人) 发布于 云计算 7041 字 15 分钟

    Leo(思维南人)云计算安全成本

    门内的国企如何看门外的云厂商

    原作者:Leo(思维南人) · 微信公众号转载页 瑞典马工23年12月29日发了一篇《卡在政企客户门口的阿里云》,以第三方的视角列出了阿里云作为云厂商在政企受到的7个全方位挑战。然后因为和马工在同一个群,被他CUE了一下,让我写一篇站着政企视角怎么看云厂商的文章,我便尝试以此文回应。本文核心观点如下: 1、云厂商已在国企门内,但未引导至门外 2、云厂商公有云优势未能覆盖疑虑 3、云厂商应持续提升价值,紧抓机会\ 阅读背景1、我在金融国企从业20年,所以圈子基本集中在金融方面,边界也只蔓延到一些 …

    原作者:Leo(思维南人) · 微信公众号转载页 瑞典马工23年12月29日发了一篇《卡在政企客户门口的阿里云》,以第三方的视角列出了阿里云作为云厂商在政企受到的7个全方位挑战。然后因为和马工在同一个群,被他CUE了一下,让我写一篇站着政企视角怎么看云厂商的文章,我便尝试以此文回应。本文核心观点如下: 1、云厂商已在国企门内,但未引导至门外 2、云厂商公有云优势未能覆盖疑虑 3、云厂商应持续提升价值,紧抓机会\ 阅读背景1、我在金融国企从业20年,所以圈子基本集中在金融方面,边界也只蔓延到一些 …

  • 云厂商眼中的客户:又穷又闲又缺爱

    瑞典马工 发布于 云计算 6543 字 14 分钟

    瑞典马工云计算安全软件工程

    云厂商眼中的客户:又穷又闲又缺爱

    原作者:瑞典马工 · 微信公众号转载页 摘要 云厂商没有清晰的用户画像,市场营销策略混乱,技术理念落后,产品质量低下,还用种种办法惹怒专业用户,整体散发出一种草台班子随便搞搞的气息。 专业人士,你是专业人士! 昨天我收到了一条来自千亿营收大厂的短信,是这样说的: 【阿里云】尊敬的<此处隐去用户名>,您好:恭喜亲开启上云之旅,现加入阿里云推广返佣计划,推荐好友上云最高可获34%返佣!还有首单最高100元开单奖励等你来拿!简单几步,开启变现之路!点击查看。。。 也许尊敬的阿里云想知道我的反馈: 作 …

    原作者:瑞典马工 · 微信公众号转载页 摘要 云厂商没有清晰的用户画像,市场营销策略混乱,技术理念落后,产品质量低下,还用种种办法惹怒专业用户,整体散发出一种草台班子随便搞搞的气息。 专业人士,你是专业人士! 昨天我收到了一条来自千亿营收大厂的短信,是这样说的: 【阿里云】尊敬的<此处隐去用户名>,您好:恭喜亲开启上云之旅,现加入阿里云推广返佣计划,推荐好友上云最高可获34%返佣!还有首单最高100元开单奖励等你来拿!简单几步,开启变现之路!点击查看。。。 也许尊敬的阿里云想知道我的反馈: 作 …