arXivLabs 是一个允许合作者直接在我们的网站上开发和分享 arXiv 新功能的框架。与 arXivLabs 合作的个人和组织都认同并接受我们关于开放、社区、卓越和用户数据隐私的价值观。arXiv 致力于坚守这些价值观,并仅与遵循这些价值观的合作伙伴合作。如果您有能为 arXiv 社区增值的项目想法,请了解更多关于 arXivLabs 的信息。
arXivLabs 是一个允许合作者直接在我们的网站上开发和分享 arXiv 新功能的框架。与 arXivLabs 合作的个人和组织都认同并接受我们关于开放、社区、卓越和用户数据隐私的价值观。arXiv 致力于坚守这些价值观,并仅与遵循这些价值观的合作伙伴合作。如果您有能为 arXiv 社区增值的项目想法,请了解更多关于 arXivLabs 的信息。
物理 旋转设备至横屏模式以开始游玩。
本网站正在使用安全服务来抵御网络攻击。您刚才的操作触发了安全防御机制。触发此拦截的原因可能有多种,包括提交了特定的词汇或短语、SQL 命令或格式错误的数据。
Psylo 的研究人员在苹果的 WebKit 引擎中发现了三个关键漏洞,这些漏洞会导致 iOS 和 macOS 系统出现隐私泄露。这些缺陷会绕过应用层的代理配置,从而暴露用户的真实 IP 地址和 DNS 查询记录。
这三个已识别的绕过漏洞包括:
1. **DNS 预取(DNS Prefetching):** 允许网站通过设备的标准网络解析主机名,从而绕过配置的代理。
2. **WebAuthn 相关来源请求:** 触发系统级的凭据服务获取,该过程会忽略浏览器层级的代理设置,进而暴露用户的真实 IP。
3. **WebTransport:** 建立直接的 HTTP/3 连接,完全绕过代理路由。
这些漏洞影响了所有依赖 WebKit 的 `WKWebsiteDataStore.proxyConfigurations` API 的 iOS 浏览器,包括 Tor 浏览器和苹果自家的 iCloud 专用代理(iCloud Private Relay)。值得注意的是,全系统 VPN 不受影响,因为它们会对设备的所有流量进行隧道传输。
为解决这些问题,Psylo 浏览器(1.3.1 版本)已进行更新,默认拦截 DNS 预取提示,并禁用 WebTransport 和 WebAuthn。如有需要,用户可以针对特定网站重新启用这些功能。建议开发者通过提供的概念验证网站 `leaks.psylo.app` 测试其自身的配置。
此 Rust crate 提供高性能的前向纠错(FEC)功能,专为软件定义无线电(SDR)和卫星通信而设计。它实现了两种主要的编码方案:
* **卷积码:** 支持多种编码率(1/2 到 1/8)和约束长度(k=4 到 k=16)的维特比(Viterbi)译码(硬判决和软判决)。在 Rust nightly 版本上,它利用 SIMD(SSE/AVX2/AVX512)来获得卓越的性能。
* **里德-所罗门码(Reed-Solomon Codes):** 实现了 GF(2⁸) 错误和删除译码,包括与常规和双基表示下的 CCSDS (255,223) 标准码完全兼容。
作为 `libcorrect` 和 `libfec` 等传统 C 库的现代替代品,此 crate 与 Phil Karn 的 `libfec` 位兼容。它提供了一个 `fec-shim` crate,为现有的代码库提供直接替换的 C ABI。该库遵循已发布的 CCSDS 标准,并以 BSD-3-Clause 许可证发布。未来计划改进的功能包括支持打孔码(punctured codes)、硬判决删除以及扩展里德-所罗门域宽(最高可达 GF(2¹⁶))。
FIPS 140-3 认证是一个有价值的采购工具,但常被误解。该证书仅确认特定的模块(在特定版本和配置下)正确实施了获批的算法并符合特定的设计标准。它并不保证更广泛系统的安全性、密钥管理的完整性或运营合规性。 在实践中,该标准经常与实际需求脱节。许多组织,特别是数字资产托管机构,付费购买了经认证的硬件,却禁用了 FIPS 模式,因为它限制了必要的、未获批的算法(如比特币或 BIP32 中使用的算法)。此外,冗长的认证过程往往迫使供应商坚持使用较旧、易受攻击的固件以维持合规性,而未认证的产品反而可能更安全。 作者认为,FIPS 应被视为“筛选底线”,而非全面的安全保障。真正的风险管理存在于模块之外:包括严格的密钥来源追溯、文档化的仪式操作、人员访问控制以及一致的审计日志。如果一个组织在已验证的配置之外运行硬件,应明确记录在案,而不是依赖于不再适用的证书。
这项研究确定了“Pass-ta-key”——这是一系列针对 Google 同步通行密钥(passkey)生态系统的新型攻击。尽管通行密钥用可靠的公钥加密技术取代了易受钓鱼攻击的密码,但这些攻击表明,受感染终端上的恶意软件如何利用安全设计与实现之间的差距,从而实现对账户的完全接管。
研究人员详细介绍了三种主要的攻击向量:
* **Pass-ta-key:** 恶意软件模拟浏览器行为进行静默身份验证,绕过用户交互和设备解锁要求。
* **Silver Pass-ta-key:** 攻击者作废现有的用户验证密钥并注册自己的密钥。这使他们能够绕过生物识别/PIN 要求,从而有效地为受害者关闭多重身份验证(MFA)。
* **Golden Pass-ta-key:** 通过从进程内存中提取主“安全域密钥”(SDS),攻击者可以解密并窃取受害者所有已同步的通行密钥,从而获得持续访问权限。
这些攻击之所以能够成功,是因为它们利用了依赖方验证薄弱(忽略了“用户已验证”标志)以及凭据管理器在处理入职和恢复流程时的漏洞。为抵御这些威胁,组织必须严格执行用户验证,在注册期间验证证明,并加强恢复流程以防止未经授权的密钥材料泄露。归根结底,终端安全仍然是“零信任”策略中至关重要的组成部分。
尽管许多公司通过复杂的层级和海量的提示词(prompts)来填充其 AI 编码代理,但 **Pi** 采取了一种极简主义的方法。通过使用极简的系统提示词和仅有的四个核心工具,Pi 优先考虑“上下文规范”——即通过最小化开销来避免 token 冗余和重复指令。
**Databricks** 的研究证实,这种极简设计不仅性能更佳,而且更具成本效益;Pi 以极低的成本实现了比同类大型竞品更高的成功率。该研究表明,决定端到端工程经济性的不仅是模型本身,还有其外围的支撑架构。
至关重要的是,Pi 的极简主义并未牺牲功能。其架构专为扩展性而设计,允许用户定制工作流——例如 **Shopify** 的高性能“自动研究(Autoresearch)”扩展。通过提供一个避免不必要抽象的简洁接口,Pi 使开发人员仅在必要时才增加复杂性。随着前沿模型在处理标准编码环境方面变得愈发熟练,Pi 这种精简的“少即是多”理念证明:一套高效的支撑架构远胜于臃肿的预封装方案。
发布 登录 注册 发布 此帖不可用。 登录或注册 X 查看正在发生的事并加入对话 使用手机继续 使用 Apple 继续 使用 Google 继续 或使用用户名或电子邮件登录 相关用户 热门趋势 条款 隐私 Cookie 无障碍 广告信息 更多 © 2026 X Corp. 你无法查看此帖,因为该账户的所有者限制了谁可以查看其推文。了解详情 此帖不可用。
Expat 是一个广泛使用的、基于 C99 标准的跨平台流式 XML 解析器,以 MIT 许可证发布。在长期将该项目作为副业进行维护后,首席维护者 Sebastian 已经与慕尼黑市的“开源休假”(Open Source Sabbatical)项目签署了一份为期六个月的带薪合同。 从 2026 年 8 月 1 日起,Sebastian 将全职专注于 libexpat 的维护工作,优先处理漏洞修复及项目的日常运营。有了这项专门的支持,该项目将能更高效地应对安全问题。Sebastian 鼓励社区提交经过深思熟虑且有理有据的漏洞报告,同时也提醒大家,低质量的人工智能生成内容仍是不受欢迎的。此外,他还欢迎任何成功将基于 Clang 的 MinGW 与 AddressSanitizer 和 Wine 结合使用的人士提供技术援助。