每日HackerNews RSS

Amp 对业界将“拉取请求”(PR)作为 SOC 2 合规标准提出了挑战。他们认为,审计人员更看重风险管理,而非特定的工作流程。通过关注合规的核心要求——即对变更进行授权、测试和记录,Amp 在没有使用 PR 的情况下,通过限制推送权限、强制提交签名以及自动化 CI/CD 流水线,依然维持了合规性。 Amp 不依赖强制性的人工代码审查,而是确保每一项变更都经过安全和基础设施检查,并留存将代码提交与项目讨论相关联的审计追踪。这种经过深思熟虑的高信任流程,使团队能够持续交付并保持敏捷。 Amp 承认,虽然他们的“直接推送到主分支”方案适用于当前的小型团队,但未必适用于所有规模。不过,他们认为各类企业都应重新审视自身的流程。企业不应默认采用为最高风险系统设计的“一刀切”式 PR 流程,而应评估每个项目的具体风险,并设计针对性的管控措施。归根结底,SOC 2 合规的本质在于证明你了解并能够降低风险,而拉取请求仅仅是实现这一目标的方式之一。

抱歉。

研究人员在波音 737 的航空电子系统中发现了一个关键漏洞,证明了具备物理接触权限的攻击者可以利用维护端口篡改飞行数据。通过注入错误信息(例如不准确的温度或重量数值,或进行细微的导航调整),攻击者可能危及飞行安全,导致飞行员困惑或使飞机偏离航线。 尽管经验丰富的飞行员理论上可以通过切换至手动控制来化解风险,但研究人员警告称,这些隐蔽的攻击手段极易在紧急情况下导致飞行员误判或反应迟缓。安全专家强调,这种威胁发生的可能性很高,因为攻击者可以在日常维护期间安装微型硬件设备。 研究团队提出了多种缓解措施,包括使用环氧树脂物理加固易受攻击的端口、实施更好的电气隔离,以及为系统通信增加加密认证。这一发现为航空业敲响了警钟,凸显了更新 20 世纪安全模型以防御现代复杂网络物理威胁的紧迫性。专家们一致认为,随着技术的进步,航空业必须改进其安全标准,以确保关键系统能够抵御高水平对手的攻击。

抱歉。

抱歉。

爱尔兰网络安全专业人士肖恩·伯恩(Sean Byrne)屡次被拒绝使用各类服务,最近一次是苹果公司的 App Store Connect。原因是他被美国政府的限制方名单误报。该名单中关于“肖恩·伯恩”的记录可追溯至 2009 年的一起涉及航空公司的出口管制案件,该公司当时虚构了员工信息。调查人员最终认定该姓名是共谋者使用的化名,但相关记录从未从政府的“综合筛查名单”中删除。 由于该记录缺乏出生日期等识别信息,任何名为“肖恩·伯恩”的人都会被系统自动标记。虽然纳斯达克(Nasdaq)和 DHL 等公司在审核伯恩提供的文件后消除了误报,但苹果公司拒绝进行沟通。伯恩警告称,随着远程招聘平台越来越多地将自动化的全网制裁筛查整合到招聘流程中,名字常见的合法求职者正面临被悄然列入黑名单的风险。问题的核心在于,这些系统优先考虑“多筛查”而非“精筛查”,且未能考虑到政府数据过时、虚假或不准确的情况。若无官方干预以删除这一“幽灵记录”,伯恩及其他有着相似遭遇的人,将因这一持续了 16 年多的文书错误而长期受到排挤。

抱歉。

标准的 SSH 加固(使用密钥和 `fail2ban`)仍会将 22 端口暴露给扫描器和潜在的零日漏洞。要真正保障服务器安全,应在用户证明身份之前让 SSH 服务处于不可达状态。 作者建议使用 **fwknop**(防火墙敲门守护程序)并配合 **单包授权 (SPA)**。与容易受到数据包嗅探和重放攻击的传统端口敲门(Port Knocking)不同,SPA 会向服务器发送一个经过加密且带有 HMAC 验证的 UDP 数据包。验证通过后,服务器会动态更新防火墙,在有限时间内为特定客户端 IP 开放 22 端口。 从攻击者的角度来看,服务器保持完全静默;22 端口显示为“已过滤”(关闭),从而有效消除了日志冗余并防止了针对 SSH 的漏洞攻击。 **实现细节:** * **自动化:** 服务器端的部署和防火墙规则通过 Ansible 管理。 * **无缝访问:** SSH 配置中的客户端 `ProxyCommand` 会自动执行敲门操作,使用户无需感知该过程。 * **冗余:** Tailscale 接口提供了一条独立的并行访问路径作为安全保障。 这种方法将 SSH 从面向互联网的服务转变为一种经过身份验证的“隐形”资源,显著减少了服务器的攻击面。

对不起。

弗吉尼亚联邦大学天鹅湖 · 里士满综合规划幻灯片集

抱歉。

### 任务尝试 “我的用户真的能完成这个操作吗?” 临时测试。当你正在构建一个新流程,且想在不安排研究会议的情况下了解它是否对真实用户有效时,只需写下任务,观察代理尝试执行,并查看它卡在哪一步的截图。 ### 实验 对比两个构建版本 “哪个设计方案胜出?” 针对你应用的两个构建版本运行同一个任务,并进行并排对比。在设计方案进入生产环境进行 A/B 测试之前,先看看用户能完成哪一个,以及哪一个会出错。

抱歉。

虽然《海豚埃科》(Ecco the Dolphin)的 PC 版长期以来被认为缺少主机版的调试模式,但其实代码中依然隐藏着开发者留下的秘籍。 通过操作“关于 EccoWin”(About EccoWin)对话框,玩家可以解锁一个隐藏菜单。只需在关闭对话框时按住 Shift+Ctrl 键,即可进入关卡选择和无敌模式(无限生命与氧气)。 此外,还有一个更复杂的操作:按住 Shift+Ctrl+鼠标左键,并双击“关于”窗口的角落,可以将“确定”(OK)按钮变为“kO”,从而解锁更多虽然功能不太完善的调试工具。这些工具包括绕过 CD 检查、显示边框以及用于调整冲刺冷却时间的“简单”模式。这些隐藏菜单为那些苦于游戏极高难度的玩家提供了救命稻草,或许能让更多人最终达成游戏那难以企及的结局。

抱歉。

所提供的内容详述了 IETF 内部关于在 TLS 中标准化“纯”ML-KEM 的持续争议,此举将移除传统 ECC 加密的“安全带”。 作者认为,IETF 已经背离了其“粗略共识”和透明度的核心原则。尽管在最近的投票期间,有 82 名(其中许多具备技术专长)人士正式反对该规范,但 TLS 工作组主席仍宣布达成共识,并将该提案提交至 IESG。作者指出,工作组主席通过不断变化且前后矛盾的理由,为无视这一重大且未解决的反对意见进行辩解。 文中强调了 IETF/IESG 领导层与美国防务部门相关实体(包括国家安全局、思科及各类军事承包商)之间存在系统的“旋转门”现象。作者认为,这些关系影响了标准制定过程,使流程偏向于供应商利益而非独立的工程判断。由于申诉程序也由存在防务相关利益冲突的人员把控,作者对 IETF 是否会遵守自身程序规则或维持其对公共利益安全的承诺深表怀疑,并总结称该流程似乎旨在无视社区异议,强行通过规范。

这场 Hacker News 讨论聚焦于 IETF 发布“纯” ML-KEM(一种后量子加密算法)信息性 RFC 所引发的激烈争议。 密码学家 Daniel J. Bernstein 及其支持者认为,将“纯” ML-KEM 标准化(而不是强制其与 ECDH 等传统算法一起以“混合”模式使用)会带来安全风险。他们对美国国家安全局(NSA)的介入深表怀疑,并引用了 Dual_EC_DRBG 等历史先例,当时该机构被指控在加密标准中留有后门。批评者认为,NSA 推动“纯”实现是为了更易于解密互联网流量。 相反,其他人(包括安全研究员 Thomas Ptacek)则认为这场辩论被曲解了。他们认为: 1. 混合模式已经是业界标准的“推荐”路径。 2. 此次争议的 RFC 仅为“信息性”文档,为那些在技术上无法实现混合模式的高度受限环境提供了必要的选择。 3. Bernstein 正在制造关于“NSA 阴谋”的误导性叙事,旨在为其在 NIST 竞赛中落选的 PQC 算法获取支持。 该讨论帖凸显了倡导严谨密码学态度者与优先考虑务实且受广泛支持标准者之间的根本分歧。

罐头笑声的发明是20世纪地缘政治与工业演变的意外产物。这一切始于德国发明家弗里茨·普福伊默(Fritz Pfleumer),他将金属香烟过滤嘴的制作技术重新利用,创造出“发声纸”,并最终与德国通用电气公司(AEG)合作开发了高保真“磁带录音机”(Magnetophon)。 纳粹曾利用该设备在多个地点广播希特勒的演讲。但在二战结束前,美国对此项技术几乎一无所知,直到通信兵工程师杰克·穆林(Jack Mullin)在德国发现了它。穆林认识到该技术能够改善当时录音质量低劣的问题,便将其带回美国。 著名歌手平·克劳斯贝(Bing Crosby)成为了磁带录音机的主要推动者,他希望能够预先录制广播节目,以避免每晚进行两次表演。克劳斯贝投资了美国安培公司(Ampex),开创了磁带在广播领域的应用。在编辑过程中,制作人开始剪辑植入观众的笑声,以补救那些效果不佳的笑话,“罐头笑声”由此诞生。尽管穆林最初的初衷是捕捉真实的现场瞬间,但这项技术最终演变成操纵现实的工具,这也成为了创新如何导致意外文化后果的一个典型案例。

此 Hacker News 讨论帖探讨了一篇关于高保真磁带录音技术历史影响的《IEEE Spectrum》文章,该技术在二战后由德国被引入美国。 讨论很快延伸至几个分支: * **地方历史:** 用户分享了关于硅谷标志性 Ampex 招牌的记忆,并对一些技术传闻进行了推测,例如标准磁带格式是否基于现有的胶片或弹药库存尺寸。 * **道德辩论:** 讨论的很大一部分集中在 IG Farben 和 IBM 等企业与纳粹德国合作的道德罪责上。用户讨论了这些公司,以及允许其领导人重掌权力的盟军,应在多大程度上为促进大屠杀承担责任。 * **哲学思考:** 讨论帖最后转向了关于道德责任的更广泛辩论,探讨了与系统性邪恶或种族灭绝的关联是否会减轻个人或企业的罪责。

更多

联系我们 contact @ memedata.com