惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

雷峰网
雷峰网
IT之家
IT之家
Last Week in AI
Last Week in AI
J
Java Code Geeks
L
LangChain Blog
Recent Announcements
Recent Announcements
Martin Fowler
Martin Fowler
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Google DeepMind News
Google DeepMind News
博客园 - Franky
博客园 - 司徒正美
月光博客
月光博客
博客园 - 叶小钗
Vercel News
Vercel News
腾讯CDC
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
小众软件
小众软件
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
GbyAI
GbyAI
B
Blog RSS Feed
人人都是产品经理
人人都是产品经理
H
Help Net Security
G
Google Developers Blog
D
DataBreaches.Net

蓝点网

小米开源发布MiMo Code编码工具 基于OpenCode构建 限时免费使用MiMo V2.5模型 - 蓝点网 华尔街日报称OpenAI考虑大幅度降低Token价格与A社打价格战 抢夺企业客户 - 蓝点网 ChatGPT更新对话模型选择器 让用户根据任务选择难度更快还是更努力的模型 - 蓝点网 真是个小机灵鬼!有黑客在恶意代码顶部增加核武器设计提示词 用来对抗AI分析 - 蓝点网 [RegionSpoof] 这个开源项目可在国行设备macOS 27预览版中启用完整苹果AI - 蓝点网 鉴于数据要被A社保留 微软已经限制员工使用Claude Fable 5模型 - 蓝点网 iOS 27 WiFi新增类型说明 用于帮助用户识别WiFi 5/6/7等不同的协议 - 蓝点网 咦?苹果在watchOS 27里删除对讲机应用 可能是很少有用户使用这个功能? - 蓝点网 [解决方案] 微软承认Windows 11 24H2/25H2累积更新存在安装失败问题 - 蓝点网 应对供应链蠕虫攻击 GitHub宣布NPM v12将不再自动执行依赖项安装脚本 - 蓝点网 因礼品卡诈骗日益严重 Steam实体礼品卡将在2026年底售罄后不再发行 - 蓝点网 免费证书颁发机构Let’s Encrypt宣布迈向后量子时代 将采用MTC后量子认证方案 - 蓝点网 美满电子将为谷歌TPU单元定制开发高效网络芯片并使用英特尔18A制程生产 - 蓝点网 抵制基于网络的垃圾应用!微软鼓励开发者基于WinUI为Windows 11开发原生应用 - 蓝点网 微软将改进Windows 11右键菜单 有可能会让用户自定义并隐藏不常用选项 - 蓝点网 知识库应用Notion通过股权交易买下Notion.com域名 后续将不再使用.so域名 - 蓝点网 全球规模最大的加密货币交易所币安宣布停止支持NFT 不再提供任何交易 - 蓝点网 谷歌发布并开源Gemma 4 12B版多模态模型 可在16GB内存/显存上运行 - 蓝点网 现代版掩耳盗铃:Instagram AI漏洞并未被修复 只是从前端隐藏界面且被黑客继续利用 - 蓝点网 谷歌宣布网站/发布商可以主动退出谷歌搜索AI概览 不允许AI概览调用内容 - 蓝点网 摩根士丹利称搭载英伟达RTX SPARK N1X芯片的PC售价将达到2,900美元 - 蓝点网 真重置!Codex因昨日连续发生的多次故障重置本周额度 继续向后顺延7天 - 蓝点网 豆包将降低基础功能体验推动用户购买专业版?字节发布公告称相关说法不实 - 蓝点网 研究人员不满微软安全团队的做法 公开爆出VS Code漏洞可窃取私有凭证 - 蓝点网 [折扣代码] ChatGPT商业版向8个国家用户提供买1送1优惠 至少开通2个席位 - 蓝点网 Codex大部分账号已经无需绑定或验证手机号 但仍有部分账号还需验证 - 蓝点网 [指南] Codex账号需要绑定手机号码的临时绕过方案 (不是已绑账号跳过验证码) - 蓝点网 Codex已重置本周使用限额 原因似乎与部分模型出现的故障有关 - 蓝点网 群联展示新款PCIe 6.0 16通道X3控制器 速度可达28,000MB/秒 最高可做到单盘2PB - 蓝点网 微软发布Surface RTX SPARK开发工作站 利用英伟达芯片提供本地AI算力 - 蓝点网
微软安全团队发文抨击研究人员提前公开漏洞 但未回应与研究人...
山外的鸭子哥 · 2026-05-28 · via 蓝点网

微软安全团队发文抨击研究人员提前公开漏洞 但未回应与研究人员之间的矛盾

#行业资讯 微软威胁情报团队发文抨击研究人员提前公布漏洞,但该团队并未回应与研究人员之间的矛盾。此次博客主要针对的可能是 BitLocker 漏洞披露者 Nightmare Eclipse,这名研究人员准备在 7 月公布更多未修复的漏洞,不过微软在博客结尾强调欢迎研究人员继续负责任的通报漏洞,无论其过往互动或声誉如何都可以继续合作。查看详情:https://ourl.co/113147

近期有安全研究人员在微软没有修复漏洞的情况下提前公开漏洞细节和概念验证代码,例如针对 Microsoft BitLocker 加密系统的绕过机制漏洞 (被称为 YellowKey),所以现在微软威胁情报团队发布博客抨击研究人员这种不负责任的行为,不过该团队并未回应与研究人员之间的矛盾。

事件背景如下:

2026 年 5 月 13 日,研究人员公布针对 Microsoft BitLocker 加密系统的绕过漏洞,同时研究人员还公开相关漏洞的利用程序,彼时微软尚未针对此漏洞发布安全公告以及修复程序,也就是漏洞在没有被修复的前提下被直接曝光,能够物理接触到设备的攻击者可以利用漏洞检查被加密的文件。

当时研究人员 Nightmare Eclipse 指责微软安全团队不负责,研究人员与负责接收漏洞通报并进行评级的微软安全团队出现矛盾,具体矛盾内容我们不得而知,但最终这名研究人员决定直接公开漏洞放弃微软提供的漏洞奖金,而这并不是结束,事实上这只是矛盾激化的初始阶段。

之后微软旗下的代码托管平台 GitHub 封禁这名研究人员的账号,该账号用于发布针对 Microsoft BitLocker 漏洞的概念验证程序,这直接导致矛盾被彻底激化,目前这名研究人员已经决定在 7 月份公开更多微软尚未修复的安全漏洞,这或许也是现在微软威胁情报团队发布博客的原因。

微软安全团队发文抨击研究人员提前公开漏洞 但未回应与研究人员之间的矛盾

微软抨击这种不负责任的行为:

微软威胁情报团队 (MSRC) 称,每年微软都会通过协调漏洞披露机制与外部安全研究人员合作,这是行业标准,要求研究人员与受影响的供应商分享漏洞,以便供应商有机会在漏洞细节被公开披露前进行修复,确保大多数用户不会受到漏洞的影响。

通过这项合作,微软还能确保研究人员因其负责任的披露漏洞而获得报酬,微软也会表彰研究人员的专业知识。然而像是 RedSun、UnDefend、YellowKey 等漏洞并未得到负责任的披露,为应对这些漏洞带来的安全风险,微软安全团队夜以继日地工作以了解漏洞并开发安全更新。

微软坚决反对这种未经适当协调的漏洞披露,因为这些披露可能损害客户和数字生态系统,未经协调的披露会将未修复漏洞的概念验证代码交给犯罪分子,这是绝对不可原谅的、并且会造成实际后果,微软的数字犯罪部门也将继续对犯罪分子及其幕后推手提起法律诉讼,微软将根据需要与世界各地的执法部门进行协调。

微软深知不可能在所有事情上都能达成一致,但微软会继续致力于保持透明和持续创造对话机会,微软安全团队也将继续支持负责任的安全研究,并快速调查、修复和发布影响客户的漏洞更新,最后微软始终欢迎任何人继续向微软通报漏洞,无论其过往互动或声誉如何。

via MSRC

活动推荐:腾讯云618活动上线:99元/年版境外CN2服务器补货 另有3年超低价服务器