Truffle Security 最近对 AI 训练数据进行了史上最大规模的机密扫描,分析了 Hugging Face 上 1.87 亿个文件,总计 7.6 PB 的数据。研究人员在 6,003 个数据集中发现了 **221,303 个唯一、有效且经核实的凭据**。 这些泄露的机密包括: * **供应链风险**:GitHub 和 Docker 令牌,可被用于将恶意代码推送到数百万人使用的软件中。 * **基础设施访问权限**:数千个 GCP 服务账号密钥、AWS S3 存储桶以及活跃的数据库登录凭据。 * **AI 提供商密钥**:数千个 OpenAI、Anthropic 及其他 AI 提供商的密钥,潜在导致每月近 100 万美元未经授权的推理成本。 * **通信访问权限**:Slack 和 Mailgun 令牌,可能被用于冒充他人。 研究人员发现,这些泄露通常是“机械性”的,因为从上游来源(如 GitHub 或网络)抓取的机密会被复制到大量衍生数据集中。由于训练数据具有持久性和广泛分发的特性,即便原始来源已得到保护,这些密钥依然存在风险。 Truffle Security 正与 Hugging Face 合作以降低这些风险。他们给开发人员和 AI 实验室的核心建议是:**立即轮换受损密钥**,并在发布或进行训练之前扫描所有语料库中的机密信息。
Diátaxis 是一个用于技术文档的系统化框架,旨在使内容创作与特定的用户需求保持一致。该方法论源自古希腊语中的“安排”一词,将文档组织为四种不同的形式:教程、操作指南、技术参考和解释。
通过根据用户意图对内容进行分类,Diátaxis 为解决文档内容、风格和架构方面的常见挑战提供了一个清晰、轻量级的结构。它旨在做到直观且灵活,为维护者提供了一致的质量准则,从而改善读者的体验并优化贡献者的工作流程。
Diátaxis 在业界得到了广泛采用,并在 Vonage、Gatsby 和 Cloudflare 等公司得到了成功应用,它为信息架构提供了可靠的“北极星”指引。它简化了开发者的决策过程,确保信息组织逻辑清晰且易于查找,最终构建出一个更高效、更可持续的文档生态系统。
2026年7月30日,美国网络安全和基础设施安全局(CISA)发布紧急警报,指出针对水利和污水处理系统(WWS)领域暴露在互联网上的可编程逻辑控制器(PLC)的威胁活动有所增加。攻击者通过修改密码将操作员锁定,并通过更改IP地址使设备失效,从而导致严重的运营中断,包括发布沸水警报。
CISA强调,蜂窝调制解调器是一个关键且常被忽视的安全盲点。他们强烈建议运营方将PLC与公共互联网断开连接,使用VPN或安全网关进行远程访问,并强制执行严格的密码管理和IP白名单策略。
Censys对受影响供应商当前面向互联网的设备占用情况进行了分析:
* **罗克韦尔自动化(Rockwell Automation)/ Allen-Bradley:** 4,148台主机(主要在美国;59%通过蜂窝运营商连接)。
* **西门子(Siemens)SIMATIC S7-1200:** 4,117台主机(高度集中在南欧和中欧,多通过移动运营商连接)。
* **施耐德电气(Schneider Electric):** 2,072台主机(供应商范围;集中在土耳其和澳大利亚)。
虽然这些暴露数据描述了当前的概况,但并不证实存在主动攻击。敦促业主立即审计其基础设施,特别是未记录的蜂窝连接,以降低这些风险。