Author: Ada - 1ban.news

科技

CISA承认在活跃的安全漏洞事件期间才被迫构建事件响应手册

根据周五发布的事后分析报告,美国网络安全和基础设施安全局(CISA)承认,工作人员不得不在一起活跃安全漏洞事件的早期阶段,为该机构构建事件响应手册。 这一披露源于CISA一名承包商员工将敏感凭据(包括AWS GovCloud密码)上传到了一个可公开访问的GitHub仓库。该泄露事件由网络安全公司GitGuardian的一名安全研究人员发现,该研究人员直接通知了承包商,但未收到任何回应。随后,该研究人员联系了独立安全记者Brian Krebs,由后者将问题上报至CISA。 CISA将受感染的仓库下线,撤销并替换了所有暴露的凭据,并确认没有客户或任务数据受到损害。但该机构的事后报告承认了一个关键的组织缺陷:「CISA的工作人员不得不在事件的早期阶段花费时间构建[手册]。」 该机构表示,它已为「所有预期需求」准备了手册,以避免在未来事件发生时手忙脚乱。但它没有透露缺失手册导致响应延迟了多少。 报告渠道的缺失 CISA还承认,其允许安全研究人员向该机构报告潜在事件的渠道「定义不够明确」。发现和上报完全依赖于第三方安全公司和一名独立记者,而非直接的研究人员报告机制。CISA表示已做出改变以简化研究人员报告流程。 组织背景 这起事件及其后的承认发生在该机构的困难时期。自2025年1月特朗普总统第二任期开始以来,CISA一直没有常任局长。根据2026年2月Nextgov的一份报告,该机构经历了预算削减、强制休假和裁员,影响了约三分之一的员工。 事后报告承认美国政府主要的网络防御机构之一缺乏基本的事件响应手册,且不得不在事件进行中编写手册,,这引发了安全研究人员的批评,他们认为这反映了该机构更深层次的结构性问题。 来源:US cybersecurity agency CISA had to build its incident playbook during the incident, agency reveals (TechCrunch,2026年7月10日) 婷 翻译

July 12, 2026 17:30 UTC
科技

中国天问二号抵达地球准卫星,发回Kamo’oalewa首批图像

中国天问二号小行星探测器已成功与地球的准卫星Kamo’oalewa交会,并发回了这颗神秘小行星的首批近距离图像。一些科学家认为,这颗小行星可能是月球的一块碎片。 该探测器于2025年5月由长征三号乙运载火箭发射,于2026年6月7日抵达Kamo’oalewa。虽然中国国家航天局尚未正式确认此次变轨操作,但位于德国和荷兰的AMSAT-DL使用望远镜进行的独立验证已探测到轨道插入。探测器目前距离小行星约2000公里(1240英里),将在未来几周内逐步接近至约20公里(12英里)。 Kamo’oalewa(编号469219)是地球仅有的七颗已知准卫星之一,这些天体围绕太阳运行,轨道使其永远保持在地球附近而不受地球引力束缚。这颗小行星直径在40至100米(130至330英尺)之间,每28分钟完成一次自转,速度快于小行星的典型自转屏障,表明它是一颗坚固的整体岩石,而非松散的碎石堆。 科学界特别感兴趣的是这颗小行星的反射光谱。2021年发表的亚利桑那州大型双筒望远镜观测发现,Kamo’oalewa的光谱与月球硅酸盐矿物高度吻合,由此推测它可能是远古撞击从月球溅射出的碎片,或许就是大约1000万年前在月球背面形成乔尔达诺·布鲁诺陨石坑的那次撞击。另一种可能是,它是一颗从主带迁移而来的小行星。天问二号带回的样本将最终解答这一问题。 采样与时间表 该任务将在2027年4月前使用激光雷达、相机和探测雷达绘制Kamo’oalewa的表面地图。采样将采用具有挑战性的悬停方式:探测器必须匹配小行星的快速自转,然后下降并使用机械臂收集物质。工程师们设计了包括锚定着陆在内的多种冗余采样方法,以最大限度地提高成功率。 出发时间定于2027年4月24日,,中国航天日。样本返回舱预计约1.5年后重返地球大气层,以第二宇宙速度(约每秒12公里,即每秒7.5英里)飞行,这是中国此前从未尝试过的极具挑战性的再入剖面。 释放样本舱后,天问二号将继续前往主带彗星311P/PANSTARRS,经过八年的深空巡航后于2035年左右抵达,此次巡航也将验证中国的长期深空能力。 天问二号是中国三项逐步推进的航天任务中的第一项,每项任务都建立在彼此工程进展的基础上。天问三号目标约为2028年,旨在从火星返回样本,而天问四号将在2030年左右探索木星系统。 来源:China’s Tianwen-2 Space Probe Has Rendezvoused With Earth’s Quasi-Moon(Wired,2026年7月11日);China’s Tianwen-2 mission has (probably) arrived at a quasi-moon of Earth(The Planetary Society,2026年6月24日) 婷 翻译

July 12, 2026 13:59 UTC
科技

HyperTexting 将开放网络变成类似社交媒体的信息流,无需算法

一款名为 HyperTexting 的新 iOS 应用旨在让浏览开放网络变得像刷社交媒体信息流一样轻松,无需算法、定向广告或平台锁定。 这款免费应用由资深开发者 Caleb Hailey 通过其工作室 Herd Works 创建,将订阅和发布合二为一。用户关注网站、博客、新闻通讯和播客,它们的内容会以逆时间顺序显示在信息流中,让人联想到 Facebook 或 X,但底层完全由 RSS 驱动。 “不知从何时起,社交媒体出现了,创建页面并在自己的页面上发帖比创建一个网站更容易。接下来的事大家都知道了,”Hailey 告诉 TechCrunch。”与其追逐平台,我的观点是,有史以来最伟大的去中心化社交网络已经存在,它叫做万维网。我们就用它吧。” Hailey 在看到 Twitter 因算法时间线和链接降级而迷失方向后,受到启发构建了 HyperTexting。他在 COVID-19 疫情期间卸载了所有社交应用,重新使用 RSS 阅读器(NetNewsWire),并意识到 RSS 协议虽然强大,但对主流用户来说难以使用。HyperTexting 将 RSS 包装在熟悉的社交媒体界面中,而不直接宣传该协议。 主要功能 该应用允许用户添加自己的网站,支持 WordPress、Ghost、Hugo 和 HyperTemplates,并可直接从应用发布内容。链接到原始内容的帖子会显示在关注者的信息流中。文章可无广告浏览。播客可在应用内播放。Explore 版块展示整个网络的热门内容,让人联想到已关闭的 Nuzzel 服务。Safari 扩展让用户可以在浏览时添加新的网站进行关注。 HyperTexting 目前在 iOS 上免费使用。Hailey 表示,未来的盈利方式可能包括为额外功能提供高级订阅,或每天一篇赞助帖。 该应用现已在 iOS App Store 上线。 Source: A […]

July 12, 2026 08:38 UTC
科技

加密消息应用Session在用户支持下避免关闭

去中心化加密消息应用Session将继续运营,此前数千名用户捐款拯救了这个因资金危机面临7月关闭的项目。 Session通过一个由2000多个节点组成的网络路由消息,以隐藏IP地址并消除元数据。该应用在4月曾警告,其资金仅能维持关键基础设施运行至7月8日初。运营方非营利组织Session Technology Foundation(STF)解雇了所有带薪员工和开发者,仅靠志愿者维持服务运行。 “这些捐款大部分来自希望Session继续存在的普通人,”STF主席亚历山大·林顿表示。”这有力地说明了私密、抗审查通信的必要性。” 社区资助的响应为项目提供了足够资源,避免了关闭,并得以在首席软件架构师杰森·莱因兰德领导的精简团队下继续开发。莱因兰德自项目尚未命名为Session时便已参与其中。 Session的架构与主流加密通讯应用截然不同。用户无需电话号码或电子邮件地址即可注册,消息通过去中心化的洋葱网络而非中央服务器路由。这一设计使该应用在监控和审查普遍存在的地区,成为记者、活动家和人权工作者的必备工具。一位用户将其描述为”对抗奥威尔式未来的关键工具”。 资金危机凸显了独立隐私工具面临的结构性挑战:以去中心化和摆脱企业控制为卖点的项目,仍然需要稳定的资金来维持基础设施、安全更新和协议开发。Session截至4月已募集约65,000美元捐款,足以维持核心服务器90天,但不足以留住开发者。 重启后的开发路线图侧重于完成后量子加密和付费Pro层级,旨在使项目实现长期自给自足。Session目前约有170万月活跃用户。 来源:’A critical tool for fighting against an Orwellian future’ , Why users of this encrypted messaging app are helping keep the project alive(TechRadar,2026年7月10日);Session avoids shutdown as community donations save the project(CyberInsider,2026年6月16日) 婷 翻译

July 12, 2026 08:28 UTC
科技

AI漏洞猎手发现潜伏15年的Linux内核Root漏洞,任意用户可获完全控制权

一个人工智能驱动的漏洞 hunting 平台发现了一个潜伏在Linux内核中长达15年的漏洞,任何无特权用户都能在数秒内将权限提升至root,这标志着AI在漏洞发现领域的应用又迈出了重要一步。 该漏洞被追踪编号为CVE-2026-43499,命名为GhostLock,是内核优先级继承futex代码中的一个释放后使用(use-after-free)漏洞,自2011年以来一直存在。其CVSS评分为7.8(高危)。Nebula Security的研究人员使用该公司的VEGA AI平台发现了这一漏洞,该平台系统性地分析了那些人类审查员很少重新审视的旧内核代码。 「没有人注意到。然后一个AI漏洞 hunting 工具开始搜寻,现在任何已登录用户都能在一台未修补的机器上在约五秒钟内变成root用户,」Sameed Khan为Secure.com News报道。 Nebula团队构建了一个可靠性达97%的可工作利用程序,并证明该漏洞还可用于逃逸容器隔离,这对于依赖容器边界保障安全的云平台、多租户环境和CI/CD运行器来说是一个关键发现。谷歌通过其kernelCTF漏洞奖励计划向研究人员支付了92,337美元。 可工作的利用代码已经公开,但尚未有活跃的野外滥用报告。 GhostLock的严重性通过一个名为IonStack的已证明攻击链被放大,该攻击链将内核漏洞与一个独立的Firefox漏洞(CVE-2026-10702)相结合。在该场景中,受害者只需打开一个恶意链接:浏览器利用程序在Firefox的沙箱内提供初始代码执行,然后GhostLock将会话提升至完全root控制。研究人员证明了该攻击链能在Android Firefox上起作用。 这一发现是在另一个由AI发现的Linux权限提升漏洞Bad Epoll(CVE-2026-46242)在相关旧内核代码中被披露数天后出现的。安全研究人员预计,随着AI驱动的分析工具系统性地梳理数十年的遗留内核代码,这一模式将持续下去。 缓解措施与补丁 GhostLock影响2011年之后的所有Linux内核。补丁可通过主流发行渠道获取,但管理员应验证其特定发行版的修复程序。早期补丁在某些构建中引入了单独的内核崩溃。 应优先修补的系统包括: 多租户云服务器和容器主机,其中容器逃逸向量构成最大风险 共享开发和CI/CD基础设施 任何无特权本地用户拥有帐户的系统 RANDOMIZE_KSTACK_OFFSET和STATIC_USERMODE_HELPER等内核加固功能可使利用更加困难,但并不能消除根本漏洞。 GhostLock的披露凸显了网络安全领域的一个更广泛转变:AI工具正在使审计大量人类审查员长期忽视的遗留基础设施代码成为可能。人类团队花了15年才忽略的东西,现在AI可以在几小时内发现。 来源:GhostLock Flaw Gives Any Linux User Root Access(Secure.com News,2026年7月8日);AI Found a Root Bug in Linux That Everyone Missed for 15 Years(Wired,2026年7月11日) 婷 翻译

July 12, 2026 04:44 UTC
科技

OpenAI 推出 ChatGPT Work:可在各工具间执行多小时的持续性 AI 智能体

OpenAI 推出了 ChatGPT Work,这是一款直接内置于 ChatGPT 的 AI 智能体,能够跨用户的电子邮件、日历、通讯应用和代码仓库执行复杂的多步骤任务,并可在一个项目上持续工作数小时,自主完成全部流程。 该产品由 OpenAI 最新的 GPT-5.6 模型系列驱动,标志着该公司迄今为止最明确的一次尝试,将 ChatGPT 从对话式聊天机器人重新定位为持久化工作平台。发布之际,OpenAI 正筹备可能进行的首次公开募股(IPO),公司估值可达 7300 亿至 8520 亿美元。 “我们的使命是让 OpenAI 内部工程工具 Codex 已展现的那种智能体型 AI 能力实现大众化,”参与构建 ChatGPT Work 的 OpenAI 产品经理 Ty Geri 告诉 VentureBeat。”Codex 的内部采用率在每一个产品功能和每一个用例上都在呈指数级增长。” 工作原理 ChatGPT Work 运行在持久化云端虚拟机上,无论使用何种设备(桌面端、网页端还是移动端)均可访问。它使用 OpenAI 的模型上下文协议(MCP)连接超过 1,400 个插件,覆盖 Gmail、Google 日历、Slack、GitHub 及其他工作场所工具。 用户描述所需结果,如”分析本月预算差异”或”根据这些源材料准备营销活动简报”,智能体便会将任务分解为更小的步骤,从已连接的应用程序中收集上下文,并生成完整的文档、电子表格、演示文稿或交互式网站。 内置的”计划模式”允许用户在开始工作前审阅智能体提出的方案,智能体会在执行过程中提出疑问或就重要操作请求批准。 演示用例 在一次演示中,Geri 展示了 ChatGPT Work […]

July 12, 2026 02:28 UTC
科技

量子计算现状:积极发展,商业产品仍需数年

量子技术正经历几十年来最活跃的发展期,但Semiconductor Engineering对该领域的一项全面调查发现,有意义的商用量子计算机距离通用目的的使用仍需数年,在某些情况下甚至需要数十年。 这项评估基于对量子经济发展联盟(QED-C)领导层和行业专家的采访,描绘了一幅”最大创造力遭遇最大混乱”的图景。至今尚未出现统一的方法来处理量子比特设计、纠错或软件问题,该行业仍处于类似于上世纪70年代和80年代半导体制造业的阶段,,研发规模、垂直整合,没有哪怕达到台积电十分之一规模的代工生态系统。 多种量子比特模式,尚无胜者 多种量子比特技术正在并行竞争:在约0.04开尔文温度下运行的超导电路(需要稀释制冷机)、基于标准半导体制造工艺构建的自旋量子比特、离子阱、中性原子和光子学系统。IBM最近展示了128个超导量子比特以高于0.5的保真度纠缠,,这被认为是进行有用计算所需的阈值。中性原子实验已装载了超过10,000个可控原子,但尚未达到有用的保真度。 极端的冷却要求意味着量子计算机在可预见的未来几乎肯定将继续部署在数据中心。”我们不太可能经历每个企业都在某个壁橱里拥有自己的量子计算机的阶段,”QED-C执行董事Celia Merzbacher表示。大多数组织将通过量子即服务模式访问量子能力。 纠错是瓶颈 物理量子比特和逻辑量子比特之间仍然存在关键差距,,后者需要具有冗余性的多个物理量子比特,类似于经典计算中的纠错码。表面码主导着当前的研究,但扩展性不佳。针对256位加密密钥运行Shor算法,,量子计算最著名的应用,可破解当前的公钥密码学,,可能需要数百万个物理量子比特。 时间表估计差异很大 在QED-C的一项成员调查中,约50%的受访者预计在3至5年内会出现商用量子产品,而约33%的受访者认为需要5年以上。一些物理学家报告称,在过去两年中,他们的估计已从”10年以上”缩短至”3至5年”。 量子计算机预计不会取代经典系统。主流观点认为,它们将作为加速器,,与CPU和GPU并行的QPU,,用于特定的高价值问题:药物发现、材料科学、优化和因数分解。量子网络(通过纠缠实现不可破解的通信)和量子传感(导航、生物医学成像、国防)正在并行发展,但各自面临根本性挑战。 婷 翻译 来源:Where Does Quantum Computing Stand?(Semiconductor Engineering,2026年7月9日)

July 11, 2026 23:24 UTC
科技

Colibrì在标准PC上仅用25GB RAM运行7440亿参数的AI模型

一款名为Colibrì的新型开源推理引擎已证明其能够在中国智谱AI开发的7440亿参数前沿AI模型GLM-5.2上运行,仅需25GB RAM的消费级PC即可,无需GPU。 该项目由开发者vforno(JustVugg)于7月10日在GitHub上发布,通过利用GLM-5.2的混合专家(MoE)架构实现了这一目标。Colibrì并非将全部7440亿参数加载到内存中,这通常需要多个Nvidia H200 GPU,而是将模型分为两个层级,并按需从NVMe SSD流式传输大部分权重。 约170亿参数(密集层、注意力机制和共享嵌入)被量化为4位精度并永久存储在RAM中,占用约9.9GB。其余21,504个路由专家模块(磁盘上总计约370GB)仅在模型的路由器为特定令牌选择它们时才从存储中读取。未选中的专家永远不会被加载。 LRU缓存将最近使用的专家保留在RAM中,而学习缓存记录用户交互期间最频繁调用的专家,在启动时自动固定它们。这意味着Colibrì使用得越多,速度越快。 性能是权衡 在消费级硬件上运行前沿模型会带来严重的速度限制。在开发者的测试机器(通过WSL2配备25GB RAM的12核CPU)上,冷启动推理速度约为每秒0.05至0.1个令牌,大约每10至20秒一个单词。Apple M5 Max笔记本电脑达到约每秒1.06个令牌,而配备PCIe 5.0 NVMe的Ryzen 9 9950X达到约每秒0.28个令牌。 多令牌预测(MTP)推测在缓存预热后,每次前向传递增加2.2至2.8个令牌。开发者对速度权衡持透明态度:目标不是实时交互,而是能够在成本低于单个H100 GPU风扇模块的硬件上运行前沿级模型。 该引擎本身由约1,300行纯C语言编写,零外部依赖,无需Python、PyTorch或CUDA。它需要Linux或WSL2、兼容OpenMP的GCC编译器、支持AVX2的CPU、至少16GB的RAM,以及能够存储约370GB模型的NVMe SSD。内置OpenAI兼容的API服务器,允许本地应用程序像连接到任何云提供商一样连接到模型。 GLM-5.2不仅因其规模而引人注目,其许可方式也同样值得关注:采用MIT许可证发布,可自由下载,并已被证明在多个基准测试中优于Anthropic的Claude Opus 4.7,并与Fable 5竞争。开放式权重前沿模型与Colibrì的极低硬件要求相结合,引起了关注云AI提供商依赖性的隐私倡导者和研究人员的注意。 婷 翻译

July 11, 2026 22:32 UTC
科技

Gartner预测:到2027年,AI服务器耗电量将超过所有传统数据中心硬件

全球数据中心用电量在2026年预计将增长26%,这几乎完全由AI优化服务器基础设施的爆炸性扩张所驱动,,到2027年,仅AI服务器就将消耗比全球所有传统服务器总和更多的电力,根据Gartner的最新预测。 这家研究公司预计,全球数据中心用电量将从2025年的447 TWh增至2026年的565太瓦时。AI优化服务器将占总量的31%(175 TWh),较上一年的95 TWh增长84%。 到2027年,AI服务器预计将消耗258 TWh,首次超过传统服务器(200 TWh)。传统服务器的电力消耗基本持平,2026年仅增长1.2%,而AI服务器的消耗则以每年84%的速度攀升。 Gartner总监分析师Linglan Wang表示:”对计算密集型AI工作负载的激增需求正推动数据中心电力前所未有的增长,而AI能力现在受到电力可用性的制约,使得数据中心电力安全成为全球AI竞赛中扩展和保护利润的新战场。” 冷却问题 AI芯片产生的热量加剧了能源挑战。冷却系统和配套基础设施在2025年消耗了159 TWh,预计2026年将达到195 TWh,到2027年达到243 TWh,,两年内增长53%。高密度AI机架与液体或浸没式冷却需求的结合,正推动这一领域的增长快于传统基础设施升级。 数据中心总用电量预计将在2027年达到702 TWh,到2030年可能超过1,200 TWh。Gartner警告称,电网供应将不足以满足未来数据中心建设的需求,使电力可用性成为AI扩张最重要的制约因素。 全球数据中心电力需求,,任意时刻所需的最大容量,,预计将从2025年的104吉瓦增至2026年的132 GW,到2030年可能达到290 GW。 Gartner建议基础设施领导者优先考虑能源效率,确保长期电网接入,部署液冷等高效冷却技术,并投资边缘计算架构,以减少电力限制,同时支持可持续增长。 来源:Gartner Says Data Center Electricity Consumption to Grow 26% in 2026 (Gartner,2026年6月10日);AI servers will consume more power than all conventional data center hardware by 2027 (Tom’s Hardware,2026年7月) 婷 翻译

July 11, 2026 20:51 UTC
科技

高频无线电的复兴:军方和政府为何回归天波通信

高频无线电,,这种几十年前被卫星取代的长距离通信技术,,正在复兴,其驱动力来自天基基础设施日益增长的脆弱性,以及现代波形技术对其历史缺陷的弥补。 Rohde & Schwarz与IEEE Spectrum合作发布的白皮书,探讨了高频(HF)战略复兴背后的力量。该技术工作于3至30 MHz频段,通过电离层D、E和F层的折射在全球传播信号,是20世纪大部分时间里长距离通信的主要媒介。从20世纪70年代起,卫星将HF推向了小众的军事和业余无线电用途,提供了更高的数据速率、可预测的链路和更简单的操作。 HF为何回归 这一逆转源于这样一个认识:卫星尽管功能强大,但在多个方面都很脆弱: 多个国家已测试过反卫星武器,增加了冲突中能力丧失的风险。 固定频率的卫星转发器可能被干扰。 太阳耀斑可能对航天器电子设备造成物理损坏。 极地地区和森林茂密的地形存在持续的覆盖盲区。 这些脆弱性重新激发了对独立、无需基础设施的全球通信层的需求,,这种通信层不依赖轨道资产。HF正好扮演这一角色:它不需要卫星、不需要电缆、也不需要第三方基础设施,只需要一台发射机、一台接收机和电离层。 现代技术让HF变得实用 HF的传统缺陷,,低数据速率、不可靠的链路、需要熟练操作员手动选择频率,,已通过两项关键技术得到解决: 宽带HF(MIL-STD-188-110D)将信道带宽扩展到48 kHz,通过先进调制、前向纠错和交织技术支持高达240 kbit/s的数据速率。虽然以现代宽带标准衡量并不算高,但这已足以支持语音、文本和战术数据链路。 自动链路建立(ALE)现已发展到第四代,实现了频率管理和链路协商的自动化。现代ALE系统持续监测整个HF频谱的信道状况,并根据给定路径、一天中的时间和太阳条件自动选择最佳可用频率,从而消除了对高度培训操作员的需求。 宽带波形与自动链路管理的结合,将HF从一个反复无常、需要大量操作人员的媒介,转变为一个可靠的备用方案和卫星通信的替代方案。对于那些在卫星受损时无法承受连接中断的军事和政府用户而言,HF的复兴代表着对脆弱的天基基础设施的一种战略对冲。 来源:The Rebirth of High Frequency (IEEE Spectrum / Rohde & Schwarz,2026年7月) 婷 翻译

July 11, 2026 17:43 UTC
Scroll to Top