## 旧金山科技文化中的右倾趋势
最近湾区科技写作者的一次欢乐时光揭示了一个令人担忧的趋势:科技行业内部日益增长的右翼政治倾向,这不仅仅局限于亿万富翁CEO,而是延伸到普通的科技工作者。像《Kernel Magazine》——一个由Omidyar Network等组织资助的“技术乐观主义”媒体——和由有效利他主义金融家Dustin Moskovitz支持的《Asterisk Magazine》,代表了这种转变。虽然它们呈现出进步的姿态,但都在努力应对加密货币、人工智能伦理和潜在生存风险等复杂问题,最终优先考虑技术进步。
然而,一股更黑暗的暗流正在涌动。像《Palladium Magazine》这样的媒体,据称由Peter Thiel资助,公开拥抱反动思想——包括君主制、优生学,甚至白人至上主义——吸引了风险投资家和科技精英。《Arena Magazine》进一步强化了这种军国主义民族主义,倡导增加国防开支并对中国采取强硬立场。
这种意识形态的漂移与2010年代末的“科技反弹”形成了鲜明对比,当时工人运动和《Logic Magazine》等媒体挑战了硅谷的权力。现在,随着风险投资对国防科技的增加投入和爱国言论的复兴,一个令人担忧的趋势正在出现:一种拥抱技术黑暗潜力的意愿,以及塑造一个由精英控制和坚定“进步”定义的未来的愿望。界限正在模糊,划定它们变得越来越困难,但抵抗滑向专制主义至关重要。
## Avelo 航空公司漏洞披露 – 摘要
2025年10月,一名安全研究人员发现 Avelo 航空公司预订系统中存在一个关键漏洞,允许访问乘客的个人身份信息 (PII)。 该漏洞源于缺少姓氏验证以及预订端点缺乏速率限制,从而使暴力破解攻击有可能暴露所有乘客(包括过去和现在)的数据。
研究人员证明,该漏洞可以以相对较低的成本和时间(估计使用适度资源 6 小时)获取完整的预订详细信息,包括姓名、出生日期、政府身份证件(如常旅客号码和护照号码)、联系信息、航班行程以及部分支付数据。 通过仅使用预订代码和标准身份验证 Cookie,成功访问预订已得到确认。
在 10 月 15 日立即向 Avelo 的安全团队披露后,航空公司迅速且专业地做出响应。 修复程序于 11 月 13 日部署,并经研究人员独立验证,同时还解决了另一个相关漏洞。 研究人员于 11 月 20 日发表了一篇技术博客文章,赞扬 Avelo 处理披露的方式,将其作为安全响应的典范。 该事件强调了多因素身份验证和速率限制在保护敏感用户数据中的重要性。
## 反向工程 TP-Link Tapo C200 摄像头 & 发现漏洞
本报告详细描述了一个针对 TP-Link Tapo C200 IP 摄像头的反向工程项目,展示了利用人工智能辅助的现代技术。作者出于学习和测试人工智能在安全研究中的能力,尽管该摄像头此前已进行过安全评估,但仍发现了多处漏洞。
该过程始于轻松地从开放的 TP-Link S3 存储桶获取固件——这缺乏令人惊讶的安全措施。解密使用公开可用的工具 (`tp-link-decrypt`) 实现,该工具利用 TP-Link 作为其开源义务发布的一部分的密钥。分析使用了 Ghidra,并借助 GhidraMCP 和 Cline 等人工智能工具快速理解代码并识别关键组件。
调查发现了四处漏洞:一个预身份验证 ONVIF SOAP XML 解析器内存溢出、一个预身份验证 HTTPS Content-Length 整数溢出、一个预身份验证 WiFi 劫持漏洞允许网络接管,以及一个预身份验证 WiFi 网络扫描功能,泄露附近网络详细信息(可能暴露位置)。这些缺陷影响了大约 25,000 个公开暴露的设备。
尽管作者在 150 多天前已将这些发现报告给 TP-Link 的安全团队,但承诺的补丁尚未发布,导致公开披露。作者强调了 TP-Link 既是供应商*又是* CVE 编号机构的利益冲突,这可能会激励淡化漏洞数量。
持续的DDR5内存价格危机意外地推高了较旧AMD CPU的成本,特别是锐龙7 5800X3D。这款游戏芯片采用较旧的DDR4标准,现在的售价*高于*更新的锐龙7 9800X3D——在eBay上的平均价格为500-600美元,有时甚至达到800美元。
这种上涨是由消费者寻求避免更新平台(如AMD的AM5和英特尔最新系列)昂贵的DDR5需求所驱动的。5800X3D凭借AMD的3D V-Cache技术,以其出色的游戏性能而闻名,与容易获得(但现在价格也在上涨)的AM4主板和DDR4内存搭配使用时,提供了一种可行且更便宜的替代方案。
虽然看似不合逻辑,但对5800X3D的需求是由AM4平台的负担能力所推动的。锐龙7 5700X3D也在经历价格上涨,但仍然是AM4生态系统内更经济实惠的选择。当前拥有者可能现在是出售的好时机,而买家则建议谨慎购物。
Ploum批评了《华尔街日报》最近一篇报道,该报道介绍了一台由Anthropic聊天机器人控制的零食自动售货机,认为这更像是为两家公司精心伪装的广告,而非新闻报道。核心观点——在完全自动化的流程中添加聊天机器人——被认为本质上毫无意义,使得机器效率降低且更容易出错。
文章巧妙地将人工智能融入到各个地方的想法正常化,甚至包括毫无意义的应用。Ploum指出,Anthropic员工似乎不相信自己的宣传,这令人感到不安,甚至暗示了潜在的缺点,例如系统锁定。
他对《华尔街日报》记者热情地接受这个缺陷系统表示特别批评,强调他们尽管浪费时间且荒谬,却渴望获得免费的可乐。最终,这篇文章警告不要被过度饱和的不必要人工智能的未来所麻痹,并鼓励人们对其应用进行批判性思考。