惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

The Last Watchdog
The Last Watchdog
Forbes - Security
Forbes - Security
N
News and Events Feed by Topic
TaoSecurity Blog
TaoSecurity Blog
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
Application and Cybersecurity Blog
Application and Cybersecurity Blog
Google DeepMind News
Google DeepMind News
O
OpenAI News
C
CXSECURITY Database RSS Feed - CXSecurity.com
T
The Exploit Database - CXSecurity.com
AWS News Blog
AWS News Blog
L
LINUX DO - 热门话题
L
Lohrmann on Cybersecurity
C
CERT Recently Published Vulnerability Notes
罗磊的独立博客
H
Hackread – Cybersecurity News, Data Breaches, AI and More
H
Heimdal Security Blog
H
Help Net Security
Engineering at Meta
Engineering at Meta
Spread Privacy
Spread Privacy
Project Zero
Project Zero
F
Fortinet All Blogs
雷峰网
雷峰网
S
Security @ Cisco Blogs
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
博客园 - 聂微东
S
Securelist
Hacker News - Newest:
Hacker News - Newest: "LLM"
Jina AI
Jina AI
S
Security Archives - TechRepublic
The Cloudflare Blog
J
Java Code Geeks
D
DataBreaches.Net
月光博客
月光博客
宝玉的分享
宝玉的分享
GbyAI
GbyAI
V
Visual Studio Blog
AI
AI
H
Hacker News: Front Page
大猫的无限游戏
大猫的无限游戏
V
Vulnerabilities – Threatpost
P
Privacy International News Feed
IT之家
IT之家
博客园 - 叶小钗
T
Tenable Blog
S
Security Affairs
S
Schneier on Security
有赞技术团队
有赞技术团队
T
Threat Research - Cisco Blogs

V2EX

家有老人,看电视直播有啥软件 净水器有没有必要按时更换滤芯 Draw io 之类的画图工具是不是非常有必要? cursor 的次数套餐以后应该都用不了新模型了 copilot 更新了 Claude code cli? openrouter 使用国外模型 V 站为什么不能进行回复互动? 买了咸鱼低价 Gemini pro,账号差点被盗。突然发现国内诈骗成本为零 hermes session 会话标题是不能自定义的吗? 爱上合租妹子 5 - 掰指头看甜蜜蜜 感觉职场对新人会越来越不友好 中转站三步曲 看看你的中转站到哪一步了 现在还有人倒腾 NDS/NDSi 和烧录卡吗? 未来会靠 token 活着吗? Gemini 手机版客户端登陆总是在此国家/地区无法使用 gemini APIv2 新增置顶主题接口 ⛽ RootFlow AI — Opus 4.7 重磅上线,限时福利 [加群领 10U 额度 评论留 ID 再发 5U] IOS 版本 Telegram 原生支持中文了? 一个 Hacker News 命令行工具(CLI) 感觉 gpt 这些低价渠道要爆了 hermes-agent 使用场景是什么,真的有人常用吗 token 可以被保存吗? 独立开发|做了个「情簿子」小程序,解决人情往来记账痛点,无广告无套路 claude code 和 codex 在 vibe coding 还有质的区别吗? 买了台新的 air m5,感觉触控板明显不如 m1 顺滑,有办法解决吗? 阿里 Coding Plan 一天三变, Lite 版本到期不能续费了 [抽奖/支付现金红包] 因为收藏夹太乱太杂,所以我花了半年做了一个产品社区:产品派 RAG 难以让人满意啊 2026 年了,这个世界还存在互联网精神🥹 [2026 年 4 月]当前哪一家的 token 输出最快?被 minimax/glm 折磨疯了?现在哪一家反应能稳定一些? Codex 这个申请权限的交互好有意思 两个账号阵亡,尼区 Claude Pro 订阅 租房之旅-感觉这次很幸运 GPT Plus 1 个月, 18 元包质保 分享下最近低价 GPT Codex 的来源(源头) 手搓宝宝监护器 OpenAI 发布 Codex 重大更新:支持自动操作电脑与长期任务自动化 移动下场了。免费送一个月 coding Plan(3w 次调用) 试着把个人博客转成小程序,结果腾讯审核不让过,说有信息资讯? 我把 Claude Opus 4.7 的 HN+V2EX 吐槽贴扒了一遍,发现了一些有意思的东西 使用 claude 从 0 开始开发一个校友会系统可行吗 做了个 iOS 成语填字 APP,送 50 个终身会员 [送码]多角色沉浸式听书 app, 送 20 个订阅,注册留邮箱即可 typeC 转 USB 的转换头有质量差异吗 继续启动!全程质保的 gpt plus!中年程序员副业的第四天 同一个 appleid 可以给不同 chatGPT 账号订阅 plus 吗? 自动驾驶项目开发建议 AI 大模型明星项目|诚聘 Data Engineer & Web Scraping Engineer(新加坡|可办签证 | 代发) setapp 这是啥意思,放进来还要收钱? 终于, 降智几天之后, opus4.7 出来了 自己开发了个 VSCODE 扩展,可以接入自定义的模型,并且可以导出 Copilot 的聊天列表到其它设备上导入 Claude 这对吗 某鱼上 codex 的价格这么便宜是否有猫腻? 🎉 Claude Opus 4.7 来啦~ 大家体验下来如何? 让 ai 重写了整个 git 的历史,强迫症被拯救了 [分享创造] 写了个自托管的 Chrome 同步服务器,书签密码再也不经过 Google 快讯, Claude Opus 4.7 已经可以使用。 我把 Karpathy 的 LLM + Obsidian 知识库方法论落地了,跑了一周数据超出预期 Opus4.7 来了,网页版先上,桌面版本客户端暂时未看到 程序员历时一年转型成功的一些思考 花露水电商专供和线下有区别么 各位想本地部署大模型的看过来, 有台电脑想转让, 具体请查看截图, 价格请自己开价 OpenAI 最新图片模型 GPT-image-2 已经发布,快来 gptimage-2.co 免费体验吧 这样用 ClaudeCode 怎么样? 一行命令检测 VPS 能否访问 Claude API(含实际请求测试) cursor 按次数套餐用不了 opus4.7 呢 pixel og 充不进去电 之前 5 年没使用了,怎么办啊 浅试了一下 Qwen3.6-35B-A3B,很强 忽然想我爷了 天翼云 glm5.1 codingplan 官方玩不起,强制终止用户的包月续订 我用 AI 写代码,但终端管理反而成了累赘——于是我做了 codux [调研] 各位在公司都用什么 ide 和 agent 写代码? 过 seekingalpha 的 PerimeterX 在北京泡到了性价比超高的私汤温泉! - V2EX 美国号码除了美区 PayPal 绑定应用商店、美国相关的账户,还有什么必须使用的用途吗? V2EX › 登录 jptimagine2.com llms.txt [送码]做了个 Cloudflare 监控 App - FlareKit,送点兑换码 (真实性待验证)关于低价 GPT 账号怎么来的 苹果即将推出 A19pro 芯片的小主机 Mac Neo,是真的吗? Telegram 倒计时目标推送机器人 V2EX › 登录 openclaw 都谁在用啊,我感觉是真的太难用了 丹麦国别域名(.dk)政策变更 - V2EX 目前付费订阅 chatgpt Plus 的最佳方式是什么? Weeko 更新了 CLI 和 Skills —— 一个给人类和 AI 同时使用的稍后读工具 搞了个资源分享站: pantashare.com 老运维 share 一个运维平台 别再写 Selenium 了!这个 AI Agent 一条命令搞定浏览器自动化 搬瓦工后台大家能打开吗? DESIGN.md 被反诈拦截 自家茶叶 26 年新茶上市,评论抽奖 新电脑 brew install node 之后,一个小设置可以提升对供应链投毒的防御 - V2EX 最近看了下阿里云国际站 OSS,感觉比较适合文件多一点的网站! 看到有公司考核 token 指标,很好奇大家上个月的 AI 账单是多少 狗东上的特价自营榴莲线报,有兴趣的可以上车 [顺德/上海] 前端开发工程师(工业软件方向)- 磁悬浮运动控制 做了一个 SVG 在线工具站: svg-to-code.com GLM-Coding 调用持续报错: z.ai 的 Lite 套餐几乎无法使用,官方 Pro/Max 是否稳定? Solana 上可以买到 Anthropic (Claude) 的未上市的股票
近期重大安全事件 - V2EX
q534 · 2026-04-02 · via V2EX

这是一个创建于 73 天前的主题,其中的信息可能已经有所发展或是发生改变。

波及相当广泛的:
liteLLM 投毒
axios 投毒
apifox cdn 恶意脚本
iOS 系统级弹窗安全警告( Coruna / DarkSword ),波及 ios 几乎所有主要版本,没记错的话应该是苹果第一次用这种弹窗

接下来被偷了凭证但是没轮换的开发者又能造成多大破坏呢,不敢想
比如: https://t.me/weflow_cc/306

append: 想讨论一下怎么做一些基础的防护,比如给重要的密钥加 passphrase 。但是很多 apikey 还是要明文存在本地.env 里面,不知道怎么办?

  • 投毒
  • 安全
  • 密钥

    23 条回复    2026-04-10 15:45:55 +08:00

    midraos

    1

    midraos      4 月 2 日   ❤️ 1

    我是自己做了一个 API 网关,真实的 apikey 都保存在网关上,本地只有虚假的 API 网关的 key

    stinkytofux

    2

    stinkytofux      4 月 2 日

    没有办法避免. 只能给重要服务器加 ip 访问白名单, 避免外部入侵.

    Ayanokouji

    3

    Ayanokouji      4 月 2 日

    本机开了防火墙,新请求都有弹窗,只能自己多注意下了,但是也不能排除自己疏忽,放行了

    Ayanokouji

    6

    Ayanokouji      4 月 2 日

    @q534 是的,看走眼就没辙。就跟 axios 帖子那个兄弟似的,火绒已经告警了,但是还是放行了。

    XWZCoffee

    8

    XWZCoffee      4 月 2 日

    我真的被这种事搞得好累,很多防护都没用,总会有个环节会漏洞。

    Duolingo

    9

    Duolingo      4 月 2 日

    所以证明了定期重装系统的必要性( doge )

    IceRovah

    10

    IceRovah      4 月 2 日

    apifox 暴雷后换了电脑上所有 ssh 密钥,新密钥都设置密码了,应该稳当一些吧

    momooc

    11

    momooc      4 月 2 日

    如果密钥设置的简单密码,那么不也很容易破解吗?

    cyp0633

    12

    cyp0633      4 月 2 日

    weflow 这事还是挺吓人的,issue 里 collaborator 一开始完全没意识到

    Sezxy

    13

    Sezxy      4 月 2 日

    最新安全事件

    bbbblue

    14

    bbbblue      4 月 2 日

    passphrase 都加上了
    不过的确。。环境变量里的内容就难顶了。。。

    Hashbaby

    15

    Hashbaby      4 月 2 日

    是的 github 应该自己手动编译 但是有心的恶意开发者有一百种方法运行恶意代码

    BeautifulSoap

    16

    BeautifulSoap      4 月 2 日

    感觉躲不了,只能物理断网
    最近这么一大堆爆发,我越来越感觉应该是黑客已经开始熟悉怎么通过 ai 进行攻击了
    很多凭证我估计就是通过 ai 的相关 agent 漏洞之类的被泄露的

    kamikat

    17

    kamikat      4 月 3 日

    第三方服务用 docker 部署,开发环境用 docker 容器隔离,不装 Electron 打包的垃圾应用

    Ne

    18

    Ne      4 月 3 日

    外面 都是草台班子,只能自己看着办!

    q534

    19

    q534      4 月 3 日

    @Ayanokouji 而且如果用 clash 之类的,防火墙会全都识别成代理进程的请求,更没辙了

    q534

    20

    q534      4 月 3 日

    @XWZCoffee
    @Ne 重要的密钥加个长 passphrase ,其他的 API 之类真没招
    @momooc 不能设置简单密码,配合 keychain 可以做到更安全和更方便?毕竟直接后台悄悄读 keychain 还是比较难的,会弹窗。
    @IceRovah 我花了一天重装和轮换

    @XWZCoffee 是的,杀毒软件比如说就没用,防火墙有用,但是如果用了代理软件,还是没用

    Autonomous

    22

    Autonomous      4 月 7 日

    我已经不敢把 NAS 暴露公网了,现在一律用代理连

    XWZCoffee

    23

    XWZCoffee      4 月 10 日

    博主,最近有人因为 apifox 服务器被登的么