<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>供应链安全 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%e4%be%9b%e5%ba%94%e9%93%be%e5%ae%89%e5%85%a8/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Wed, 12 Aug 2026 17:46:40 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>AI 硬件遭暴力劫掠：货运盗窃升级为围抢</title>
		<link>https://mylogs.cn/ai-hardware-cargo-theft-turn-violent/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Wed, 12 Aug 2026 17:46:25 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI 硬件]]></category>
		<category><![CDATA[Verisk CargoNet]]></category>
		<category><![CDATA[供应链安全]]></category>
		<category><![CDATA[数据中心]]></category>
		<category><![CDATA[物流犯罪]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[货运盗窃]]></category>
		<guid isPermaLink="false">https://mylogs.cn/ai-hardware-cargo-theft-turn-violent/</guid>

					<description><![CDATA[在货运盗窃圈摸爬滚打 25 年的 Gerardo Pachuca 说，自己从没见过这么猖狂的手法。这位顾问兼前 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">在货运盗窃圈摸爬滚打 25 年的 Gerardo Pachuca 说，自己从没见过这么猖狂的手法。这位顾问兼前洛杉矶县警局探员表示，最近数月，有两批本要运往 AI 数据中心的高价值硬件，在加州被人用一种对抗性的新招数劫走，整个货运行业为之紧绷。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a892977d3bbf&quot;}" data-wp-interactive="core/image" data-wp-key="6a892977d3bbf" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="628" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/961c9a59abdca812247e9370b921dde8_header.webp" alt="AI 硬件遭暴力劫掠：货运盗窃升级为围抢" class="wp-image-4617" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/961c9a59abdca812247e9370b921dde8_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/961c9a59abdca812247e9370b921dde8_header-300x157.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/961c9a59abdca812247e9370b921dde8_header-1024x536.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/961c9a59abdca812247e9370b921dde8_header-768x402.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：WIRED</figcaption></figure>





<h2 class="wp-block-heading">撞车逼停，半挂车凭空消失</h2>



<p class="wp-block-paragraph">两起案件都发生在从硅谷驶向南加州的途中，运输的是高价值科技设备。据 Pachuca 从执法部门了解到的说法，每辆半挂车都由私人安保人员驾驶无标识的押运车随行护送，本应确保货物安全抵达。可其中一趟刚出发几小时，另一名司机就制造追尾事故后逃逸，迫使押运车停下；另一起中，押运车被一辆尾随车辆别进原地打转的「PIT 机动」后，对方随即逃走。</p>



<p class="wp-block-paragraph">所有熟悉这两起「事故」的人都相信，押运车是被故意瘫痪的。半挂车一旦失去护送，司机便径直开走，却不再驶向既定目的地。Pachuca 说，此后这批车再无音讯，价值数百万美元的数据中心设备至今下落不明。WIRED 试图向五个州和地方执法机构独立核实 Pachuca 的说法，但因他透露信息有限、以免干扰自称仍在进行的调查，未能确认。不过另两位业内人士提供了佐证：西南运输安全委员会主席 J.J. Coughlin 称，一家受害押运公司一遇袭便通知了他，当时护送的正是「高价值科技产品」；货运监控软件商 Overhaul 的情报与响应总监 Danny Ramon 也从执法渠道得知了追尾事件，称这是针对「AI 硬件」货物的「协同袭击」。</p>



<h2 class="wp-block-heading">行业警觉，护卫业务全年走旺</h2>



<p class="wp-block-paragraph">Pachuca、Coughlin 与 Ramon 都表示，两起袭击中无人受伤——他们推测卡车司机本就是内应，这类情况正越来越常见——作案者至今在逃。三人更担心孤立个案演变成趋势：货运犯罪染上暴力色彩，又被网络骗术与黑客手段加持，矛头直指支撑互联网前沿的那批设备。</p>



<p class="wp-block-paragraph">押运公司本是最后一道防线，需求正水涨船高。Solutions Group International 首席执行官 Michael Duffy 说，自家护卫业务过去只在假日购物季前忙碌，如今全年无休，液态冷却部件、服务器、芯片厂商成了最大客户。他表示，价值一飞冲天之后，公司的电话就被打爆。他估算公司四年间护送了 1.3 万批货物，无一损失。在墨西哥等国，高价值货物连同押运车被盯梢多年；美国境内疑似袭击正促使护卫方升级安保，有人主张人员一察觉可疑就立刻拨打 911。</p>



<h2 class="wp-block-heading">数字背后：起数下降，损失翻倍</h2>



<p class="wp-block-paragraph">货运盗窃自新冠疫情后随电商与快递爆发而抬头，而方兴未艾的 AI 数据中心建设又给了窃贼新目标——今年上半年这类设施的建造成本已超过 2025 全年。分析风控机构 Verisk CargoNet 本月发布的数据显示：尽管上一季度报案起数同比下降 26%，被劫货物的总值却翻了一倍多，因为罪犯越来越专挑昂贵货下手。常见目标包括金属（尤其铜）和企业级计算机与网络设备。</p>



<p class="wp-block-paragraph">具体个案触目惊心：今年 4 月，3.456 万根光模块线缆和 96 个网络交换机模块（均为数据中心部件）在从密西西比州 Olive Branch 运往得州 Richardson 途中失踪；5 月，南加州执法部门缴获价值 400 万美元的疑似赃物，含 Deepcool AI 开发的数据中心冷却设备，一人被捕；6 月，加州公路巡警据一名买家「便宜得离谱」的线索，从三起独立案件中追回价值逾 220 万美元的赃物，其中包括 Celestica 为 Meta 制造的 8 托盘服务器交换机，总值 55 万美元；同一天，芝加哥地区发现一辆满载约 100 万美元数据中心设备的疑似被盗拖车；6 月还在加州阿纳海姆一处仓库查获 Meta 服务器交换机等赃物。</p>



<h2 class="wp-block-heading">黑客加撞车：两种老骗术的新组合</h2>



<p class="wp-block-paragraph">多数现代劫案其实并不复杂——不剪锁、不撬门、不搞 PIT 机动。窃贼利用货运行业碎片化、疏于照面的特性：数十万独立车主随时能在网上下单接单。有人通过社会工程或钓鱼攻入卡车运营者的邮箱，接管其生意，用合法的车辆登记接单；被盗卡车上的 GPS 可被欺骗或停用，踪迹全无。另一招是货运企业主非法出售「货运牌照号」——联邦监管分配给卡车公司的唯一标识——让骗子顶着一家老牌公司的许可、电话和邮箱招摇过市。Pachuca 说，两起针对押运车的劫案都用了近期转手的牌照号；加州追回的 Meta 交换机也用了类似手法，劫匪伪装成真实卡车公司、伪造其文件。</p>



<p class="wp-block-paragraph">全美汽车货运交通协会网络安全总监 Ben Wilkens 称，这是「高度组织、高度精密的犯罪集团」。一个名为 MOTUS 的新联邦系统正试图遏制部分冒充与骗局，方便企业管好联邦登记、客户核实真伪。监管方 3 月还发公告提醒：登记号只能随公司交易转让，且须申报。佐治亚州托运商 FLS Transportation Services 每天都能揪出一个想偷运其货物的骗子，靠员工培训和付费监控挡下大部分，但每月仍会跑掉一单——最近一次损失 65 万美元工具。为防再失，FLS 给高价值货（如乐高玩具）直接贴 GPS；有加州客户装上车牌识别相机，发现有人踩点挑最值钱的拖车，还有客户开始扫描假驾照。6 月 WIRED 曾报道，特斯拉在装载码头被拖走数百万美元电池后，加强了司机身份核验。</p>



<h2 class="wp-block-heading">出口管制下的致命诱惑</h2>



<p class="wp-block-paragraph">执法部门尚未公开失窃 AI 硬件的最终去向。美国对芯片等高科技产品的出口管制，反而催生了将其偷运至中国等国的动机。据部分部件被激活时的位置信号，包括 Pachuca 在内的业内人士怀疑，许多失窃货物流向了海外。数十年的去监管与执法拼凑，让防范难上加难。Wilkens 直言：「各州上报结构和标准不一，起诉率低，这是一门高回报、低风险的生意，简直是来得容易的钱。」</p>



<p class="has-small-font-size wp-block-paragraph">来源：WIRED（作者 Paresh Dave、Aarian Marshall）</p>

]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>给 AI 装的技能包，可能正在偷你的密钥</title>
		<link>https://mylogs.cn/%e7%bb%99-ai-%e8%a3%85%e7%9a%84%e6%8a%80%e8%83%bd%e5%8c%85%ef%bc%8c%e5%8f%af%e8%83%bd%e6%ad%a3%e5%9c%a8%e5%81%b7%e4%bd%a0%e7%9a%84%e5%af%86%e9%92%a5/</link>
					<comments>https://mylogs.cn/%e7%bb%99-ai-%e8%a3%85%e7%9a%84%e6%8a%80%e8%83%bd%e5%8c%85%ef%bc%8c%e5%8f%af%e8%83%bd%e6%ad%a3%e5%9c%a8%e5%81%b7%e4%bd%a0%e7%9a%84%e5%af%86%e9%92%a5/#respond</comments>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Sat, 08 Aug 2026 08:03:26 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[AI安全]]></category>
		<category><![CDATA[AI智能体]]></category>
		<category><![CDATA[供应链安全]]></category>
		<category><![CDATA[技能包]]></category>
		<category><![CDATA[隐私保护]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e7%bb%99-ai-%e8%a3%85%e7%9a%84%e6%8a%80%e8%83%bd%e5%8c%85%ef%bc%8c%e5%8f%af%e8%83%bd%e6%ad%a3%e5%9c%a8%e5%81%b7%e4%bd%a0%e7%9a%84%e5%af%86%e9%92%a5/</guid>

					<description><![CDATA[如果你在用 AI 编程助手，多半装过几个&#8221;技能包&#8221;（skill）——一组教 AI 智能 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">如果你在用 AI 编程助手，多半装过几个&#8221;技能包&#8221;（skill）——一组教 AI 智能体完成特定任务的指令，装上就能扩展能力，跟装浏览器扩展一样顺手。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a892977d4ea8&quot;}" data-wp-interactive="core/image" data-wp-key="6a892977d4ea8" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="675" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/59e7e0de4b4ef13f79ffd30154348030_header.webp" alt="给 AI 装的技能包，可能正在偷你的密钥" class="wp-image-4076" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/59e7e0de4b4ef13f79ffd30154348030_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/59e7e0de4b4ef13f79ffd30154348030_header-300x169.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/59e7e0de4b4ef13f79ffd30154348030_header-1024x576.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/59e7e0de4b4ef13f79ffd30154348030_header-768x432.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：Shutterstock</figcaption></figure>





<p class="wp-block-paragraph">问题是这份顺手正在被人利用。Zenity Labs 在 Black Hat USA 2026 披露，公开技能包注册表已成新供应链投毒战场，规模不小。</p>



<h2 class="wp-block-heading">攻击手法：先当好人，攒够信任再动手</h2>



<p class="wp-block-paragraph">这轮攻击发生在 skills.sh——Vercel（面向 Web 应用的云平台）运营的公开技能包注册表，相当于智能体扩展的应用商店。</p>



<p class="wp-block-paragraph">攻击者很有耐心：先克隆正规技能包，起一个与原版极像的名字（业内称&#8221;仿冒抢注&#8221;），上架后<strong>什么坏事都不干</strong>，老实攒安装量；等下载数足够可信，再塞恶意代码。</p>



<p class="wp-block-paragraph">被木马化后，这些技能包会指挥 AI 智能体翻找并外传敏感数据。恢复出的 Python 和 Node 版本里有一百多条被盯上的路径，覆盖 SSH 密钥、AWS/GCP/Azure 云凭据、Kubernetes 和 Docker 配置、Git 与包管理器令牌、数据库凭据、<code>.env</code> 环境变量、CI/CD 配置等，连同主机信息发往攻击者服务器。</p>



<p class="wp-block-paragraph">到 8 月 2 日，仅这一个技能包家族的累计安装量就超过 170 万次（累计安装数，非独立用户数）；另有一个潜伏数月未被发现，拿到 25 万以上安装量，一度冲进某注册表前 150 名。</p>



<p class="wp-block-paragraph">Zenity Labs 还找出几十个带恶意或危险行为的技能包，超三成把 Claude Code、OpenClaw 等当成投毒载体，诱导它们从攻击者控制的地址下载文件并在本机执行；有篡改自身提示词、删了也能重装的，也有偷偷卸载 Claude 自带创建工具顶替上位的，全程不通知用户。</p>



<h2 class="wp-block-heading">下架不等于安全，这四步自己查</h2>



<p class="wp-block-paragraph">Vercel 和微软/GitHub 在收到通报后 12 小时内下架了相关技能包、商店条目和代码仓库。但 Zenity Labs 强调，<strong>下架只是止血，不等于清创</strong>——已装到本机的得自己清，被复制出去的指令也可能还留在下游仓库和聚合站点。排查建议如下：</p>



<ol class="wp-block-list"><li><strong>查安装记录</strong>。确认智能体或开发机是否用过 <code>getpaperclipai/paperclip</code>、<code>browser-use-headless/browser-use-headless-skill</code> 这两个技能包，或装过 <code>browser-use-headless==0.1.4</code>、<code>paperclip-ai==0.1.0</code>／<code>0.1.1</code> 这几个版本。</li><li><strong>翻出站流量日志</strong>，看是否有指向 <code>api.getpaperclipp.com/health</code>、<code>api-v1.getpaperclipp.com/health</code> 的请求，尤其是发往 <code>api.getpaperclipp.com/feedback</code> 的 POST 请求，与本机痕迹对照。</li><li><strong>判断严重程度</strong>。只要确认恶意加载器或窃密程序真的执行过，就应当把该智能体及其主机视为已失陷；只是装过、无法确定是否执行，也按&#8221;存在暴露风险&#8221;处理。</li><li><strong>轮换凭据</strong>。凡无法排除被执行、该机器能接触到的密钥和令牌，全部重置一遍。</li></ol>



<h2 class="wp-block-heading">为什么&#8221;看一眼代码&#8221;防不住</h2>



<p class="wp-block-paragraph">Zenity Labs 联合创始人兼 CTO Michael Bargury 点出最麻烦的地方：最危险的恰恰是那些人畜无害的技能包——专为绕过大模型静态审查而设计，恶意行为只在真正运行时才浮现。干净代码也能在运行时去网上拉取攻击者指令、安装恶意包。</p>



<p class="wp-block-paragraph">这意味着对 AI 智能体，供应链早已超出传统代码依赖，技能包、工具、MCP 服务器、各类包与文件都可能影响其行为。装前多确认来源，比事后轮换全部密钥省事得多。</p>



<p class="wp-block-paragraph">来源：TechRadar</p>
]]></content:encoded>
					
					<wfw:commentRss>https://mylogs.cn/%e7%bb%99-ai-%e8%a3%85%e7%9a%84%e6%8a%80%e8%83%bd%e5%8c%85%ef%bc%8c%e5%8f%af%e8%83%bd%e6%ad%a3%e5%9c%a8%e5%81%b7%e4%bd%a0%e7%9a%84%e5%af%86%e9%92%a5/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>满分漏洞捅穿数据分析平台，一家电脑厂商全员中招</title>
		<link>https://mylogs.cn/framework-metabase-zero-day-breach/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Sat, 08 Aug 2026 03:27:09 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[Framework]]></category>
		<category><![CDATA[Metabase]]></category>
		<category><![CDATA[SQL注入]]></category>
		<category><![CDATA[供应链安全]]></category>
		<category><![CDATA[数据泄露]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[零日漏洞]]></category>
		<guid isPermaLink="false">https://mylogs.cn/framework-metabase-zero-day-breach/</guid>

					<description><![CDATA[买过 Framework 电脑的人，这几天需要多留意钓鱼短信和陌生登录提醒。这家以模块化、可维修笔记本闻名的厂 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">买过 Framework 电脑的人，这几天需要多留意钓鱼短信和陌生登录提醒。这家以模块化、可维修笔记本闻名的厂商在 8 月 6 日向全体客户发出通知：一次数据泄露事件暴露了他们的个人信息。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a892977d61c6&quot;}" data-wp-interactive="core/image" data-wp-key="6a892977d61c6" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="675" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/15572cb0a01b61253c7802ab867890a7_header.webp" alt="满分漏洞捅穿数据分析平台，一家电脑厂商全员中招" class="wp-image-4046" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/15572cb0a01b61253c7802ab867890a7_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/15572cb0a01b61253c7802ab867890a7_header-300x169.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/15572cb0a01b61253c7802ab867890a7_header-1024x576.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/15572cb0a01b61253c7802ab867890a7_header-768x432.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：How-To Geek</figcaption></figure>





<p class="wp-block-paragraph">耐人寻味的是，问题不出在 Framework 自己的服务器上。</p>



<h2 class="wp-block-heading">泄露发生在上游的商业智能平台</h2>



<p class="wp-block-paragraph">Framework 把责任源头指向了 Metabase——这家公司为其提供商业智能与数据分析服务，客户超过 10 万家，名单里包括麦当劳和第一资本（Capital One）。</p>



<p class="wp-block-paragraph">据 Metabase 披露，攻击发生在 8 月 3 日，攻击者利用了一个此前无人知晓的零日漏洞。该漏洞位于公开可访问的密码重置接口 <code>/api/session/reset_password</code>，属于无需身份验证的 SQL 注入。攻击者可以借此向 Metabase 应用数据库注入任意 SQL 语句，进而提升至管理员权限、修改配置，并窃取平台中存储的所有已连接数据库的登录凭据。</p>



<p class="wp-block-paragraph">这个漏洞在通用漏洞评分系统（CVSS）中拿到了满分 10.0，目前尚未分配 CVE 编号，暂以 GHSA-vwf4-m7j8-wcjf 追踪，影响 58 至 63 全部六个版本分支。Metabase 在漏洞公开当天就跨所有分支发布了修复版本，最低安全版本分别为 0.58.24、0.59.21、0.60.17、0.61.11、0.62.9 和 0.63.5。该公司同时封堵了攻击所用的接口、通报了执法部门，并聘请第三方取证机构介入调查。</p>



<p class="wp-block-paragraph">对 Framework 而言，从收到 Metabase 通知到向客户发出邮件，间隔约六小时。</p>



<h2 class="wp-block-heading">哪些数据被拿走了</h2>



<p class="wp-block-paragraph">根据 Framework 的说明与外媒核对的通知内容，被访问的数据包括客户姓名、电子邮箱、电话号码、实际住址（完整的账单地址与收货地址）以及登录 IP 地址。对于企业客户，公司名称、电话和账单邮箱是否泄露仍在确认中。</p>



<p class="wp-block-paragraph">明确未被触及的是订单信息与支付信息——银行卡数据由 Stripe 独立处理，未进入 Metabase 这条链路。</p>



<p class="wp-block-paragraph">Framework 发言人埃里克·舒马赫（Eric Schumacher）向 TechCrunch 确认，此次泄露影响“全部客户”，但拒绝透露具体人数。Framework 属于相对小众的产品，不过有估算认为其累计出货量达数十万台。攻击者是否完整下载了这些数据，目前尚不清楚，肇事者身份也未确定。</p>



<p class="wp-block-paragraph">事后 Framework 轮换了与 Metabase 实例关联的所有数据库凭据，并确认管理员权限未被改动，Metabase 之外的系统也未被访问。该公司在给客户的邮件中表示，正在“审视并改进”其对外部数据存储的使用方式。</p>



<p class="wp-block-paragraph">受同一漏洞波及的不止 Framework。在线表单工具 Tally 披露邮箱地址与密码哈希遭窃，律商联讯（LexisNexis）则通过一家运行了存在漏洞的 Metabase 实例的第三方供应商受到牵连。</p>



<h2 class="wp-block-heading">为什么“及时打补丁”这次不管用</h2>



<p class="wp-block-paragraph">这起事件常见的反思是“要及时更新”，但细节并不支持这个结论。多方讨论显示，Framework 运行的是由厂商托管、自动升级的 Metabase 云端实例——正是安全清单上推荐的做法。支付环节做了隔离，所以卡数据安然无恙。它照着标准答案做了，最后照样要写一封泄露通知信。</p>



<p class="wp-block-paragraph">这正是真正的零日漏洞的含义：在厂商自己都不知情之前，压根不存在可打的补丁。补丁节奏这个变量在那一刻是无效的，唯一还握在手里的变量，是漏洞接口的另一侧究竟连着多少东西。Framework 的暴露面其实在几个月前就决定了——在有人把客户信息表接进分析链路的那一刻。有网友表示，自己只填过一次候补名单，同样收到了泄露通知。</p>



<p class="wp-block-paragraph">从架构上看，商业智能工具天然是数据栈里最脆弱的一环：它通常是一个可从互联网访问的 Web 应用，手握通往数据仓库的长期凭据，而它的全部工作就是对企业积累的所有数据执行查询。数据引力最大，攻击面却和普通 Web 应用无异。</p>



<p class="wp-block-paragraph">Metabase 近年的记录也印证了这一模式。2023 年编号 CVE-2023-38646 的预认证远程代码执行漏洞在披露数日内即被大规模利用，至今仍能在数千个暴露于公网的实例上找到；2026 年 2 月，另一个漏洞（GHSA-vcj8-rcm8-gfj9）允许任意已认证用户通过注入邮件通知模板窃取数据仓库凭据；4 月还出现过附带公开验证代码的远程代码执行缺陷。不同的漏洞，同一个主题。</p>



<p class="wp-block-paragraph">自托管用户目前处境更被动：云端实例已完成修复，而自托管方要与一份公开的、正被实际利用的漏洞公告赛跑。安全建议包括立即升级至上述最低安全版本，在无法即时升级时于网关层拦截 <code>/api/session/reset_password</code> 接口，撤销所有活跃会话，核查 API 密钥与管理员账户有无异常变动，轮换 Metabase 连接的每一个数据库的凭据，并检查查询日志中是否存在异常的数据导出记录。</p>



<h2 class="wp-block-heading">对 Framework 是雪上加霜</h2>



<p class="wp-block-paragraph">这次泄露赶上了一个尴尬的时点。受内存价格持续走高影响，Framework 今年已两度调价。在高端产品 Laptop 13 Pro 开启首轮预订不久后，公司还通知部分预订用户，其配置中的内存容量将被下调，并提供不满意可退款的选项。</p>



<p class="wp-block-paragraph">涨价并非孤例，苹果、华硕、戴尔、联想等厂商同样上调了价格。但大厂可以靠消化既有库存或批量采购来推迟、削弱涨价幅度，Framework 作为按批次出货的小厂没有这份余裕——内存或固态硬盘价格一跳，后果立刻传导到售价上。</p>



<p class="wp-block-paragraph">考虑到这次通报较为透明、修复也算迅速，安全事件本身未必会让核心用户却步。但它出现在 Framework 正努力重建市场信心的节骨眼上。顺带一提，这并非该公司首次遭遇第三方引发的数据泄露——2024 年 1 月，其外部会计事务所 Keating Consulting 就曾泄露客户姓名与邮箱。</p>



<p class="has-small-font-size wp-block-paragraph">来源：How-To Geek、TechCrunch、PCMag、Metabase 安全公告</p>

]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>27000 张徽章内藏开源芯片：红外一照，电路看得见</title>
		<link>https://mylogs.cn/27000-%e5%bc%a0%e5%be%bd%e7%ab%a0%e5%86%85%e8%97%8f%e5%bc%80%e6%ba%90%e8%8a%af%e7%89%87%ef%bc%9a%e7%ba%a2%e5%a4%96%e4%b8%80%e7%85%a7%ef%bc%8c%e7%94%b5%e8%b7%af%e7%9c%8b%e5%be%97%e8%a7%81/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Sun, 02 Aug 2026 05:38:02 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[Defcon]]></category>
		<category><![CDATA[RISC-V]]></category>
		<category><![CDATA[供应链安全]]></category>
		<category><![CDATA[安全令牌]]></category>
		<category><![CDATA[开源芯片]]></category>
		<category><![CDATA[硬件安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/27000-%e5%bc%a0%e5%be%bd%e7%ab%a0%e5%86%85%e8%97%8f%e5%bc%80%e6%ba%90%e8%8a%af%e7%89%87%ef%bc%9a%e7%ba%a2%e5%a4%96%e4%b8%80%e7%85%a7%ef%bc%8c%e7%94%b5%e8%b7%af%e7%9c%8b%e5%be%97%e8%a7%81/</guid>

					<description><![CDATA[27000 张徽章内藏开源芯片：红外一照，电路看得见]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">黑客大会 Defcon 的徽章向来是圈内的收藏品——里面藏过谜题、密码学挑战、彩蛋，甚至塞进过机械手表的齿轮组。但今年的徽章走了另一条路：真正的看点不在外形，而在里面那颗芯片。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a892977d6f34&quot;}" data-wp-interactive="core/image" data-wp-key="6a892977d6f34" class="wp-block-image size-large aligncenter wp-lightbox-container"><img loading="lazy" decoding="async" width="1200" height="628" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/d15fac9e516e8ab76d045e0a3e1c37cf_header.webp" alt="27000 张徽章内藏开源芯片：红外一照，电路看得见" class="wp-image-3257" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/d15fac9e516e8ab76d045e0a3e1c37cf_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/d15fac9e516e8ab76d045e0a3e1c37cf_header-300x157.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/d15fac9e516e8ab76d045e0a3e1c37cf_header-1024x536.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/d15fac9e516e8ab76d045e0a3e1c37cf_header-768x402.webp 768w" sizes="auto, (max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：WIRED / Andrew “bunnie” Huang</figcaption></figure>





<p class="wp-block-paragraph">据 WIRED 报道，Defcon 34 邀请硬件黑客安德鲁·&#8221;bunnie&#8221;·黄（Andrew &#8220;bunnie&#8221; Huang）设计本届徽章。徽章中搭载了一颗由他设计的开源芯片，目标直指计算领域一个长期无解的问题：芯片的安全性，能不能被验证？</p>



<h2 class="wp-block-heading">一颗可以&#8221;看进去&#8221;的芯片</h2>



<p class="wp-block-paragraph">这颗芯片名为 Baochip-1x，被称作一款&#8221;基本开源&#8221;的微控制器，前后打磨了三年。黄已经把操作系统、固件、处理器核心、密码引擎与输入输出系统的源代码全部发布到 GitHub 上，供任何人检查和使用。</p>



<p class="wp-block-paragraph">真正特别的是封装方式。传统芯片被不透明的塑料包裹，内部电路完全是黑箱；即便是此前那些公开了规格和代码的开源芯片，封装依然不透光。这留下了一个供应链隐患——用户只能相信制造环节没有被动手脚，比如没有被悄悄加入后门。</p>



<p class="wp-block-paragraph">Baochip 的封装允许红外光从硅片背面透过，内部结构可以被直接目视检查，并与公开的设计图纸逐一对照。黄计划在大会现场做演示，让参会者用红外光亲眼看一看芯片内部。</p>



<p class="wp-block-paragraph">&#8220;这些年我一直在做与信任、硅片和验证透明度有关的事情，&#8221;黄告诉 WIRED，&#8221;整条线索都指向同一个目标：做出一颗能够信任到最底层、信任到晶体管一级的芯片。你确实可以在上面看到 RAM 阵列。&#8221;</p>



<h2 class="wp-block-heading">三年前的一次搭车</h2>



<p class="wp-block-paragraph">造一颗新芯片动辄需要数百万美元的流片费用。转机出现在三年前——一家名为 Crossbar 的公司找上门，想做一颗开源且安全的芯片，却不知道从何入手。</p>



<p class="wp-block-paragraph">黄答应帮忙，条件只有一个：让他的 CPU 搭上对方的晶圆，两份设计共用同一次流片，而不必单独出钱再跑一轮。&#8221;在他们看来，把我放进这颗芯片，等于一次投入拿到两个产品，&#8221;黄说。他补充道，这种&#8221;搭车&#8221;在行业里并不罕见，只是大家不太愿意公开谈论。</p>



<p class="wp-block-paragraph">最终成品是一颗同时包含 Crossbar 处理器和黄的处理器的芯片。Baochip 本质上就是同一颗芯片，只是关闭了 Crossbar 的那颗处理器——那部分黄并没有分发权。Crossbar 版本使用的是授权的 ARM 核心，黄的版本用的是实现完全开源的 RISC-V 核心，RISC-V 指令集本身也是公开文档。两个版本共用同一套底层设施与外设，只是激活不同的 CPU。</p>



<p class="wp-block-paragraph">芯片上仍有闭源部分，主要是与台积电 22 纳米制程相关的底层物理设计与制造要素。&#8221;但如果按照开放程度排个谱系，这颗芯片已经远远超出其他任何面向安全的芯片，&#8221;黄说。</p>



<h2 class="wp-block-heading">从会场徽章到随身密钥</h2>



<p class="wp-block-paragraph">用这颗芯片做徽章的想法，来自去年底黄与 Defcon 创办人杰夫·莫斯（Jeff Moss）的一次会面。莫斯发现，这个概念与本届大会主题&#8221;agency&#8221;（自主权）——即那些能增强自我决定能力的技术与选择——高度契合，同时也是帮助新芯片打开局面的好机会。此前 Baochip 只有小规模开发版发行，本届 27000 张徽章是它第一次大规模铺开。</p>



<p class="wp-block-paragraph">莫斯只提了一个要求：徽章要能在会后继续用，不能散会就被扔进抽屉或垃圾堆。他长期不满于现有硬件安全令牌和加密钱包的设计——这些设备在硬件层面往往是可以被攻破的。</p>



<p class="wp-block-paragraph">于是徽章上那个可拆卸的核心模块被设计成了一枚 FIDO 硬件安全令牌，软件层面支持基于时间的一次性密码（TOTP）和密码管理。黄的说法是，这&#8221;大概是全世界第一枚可以从引导程序一路检查到晶体管的开源安全令牌&#8221;。</p>



<p class="wp-block-paragraph">模块上还带了一颗用于扫描二维码、完成认证系统绑定的摄像头。考虑到大会一贯的隐私规矩和禁止偷拍的规定，这颗摄像头分辨率极低、近视且默认只取黑白数据，不支持存储照片。&#8221;它扫二维码很在行，干别的基本都不行，&#8221;黄说。</p>



<p class="wp-block-paragraph">徽章也没有丢掉会场社交属性：LED 灯的配色与闪烁模式会按身份区分——普通参会者、演讲者、志愿者（goons），以及授予比赛优胜者和特别嘉宾、可终身免费参会的黑色 Uber 徽章各不相同。每种徽章有各自的初始颜色与闪法，与其他徽章通信后还能叠加出更复杂的图案。</p>



<h2 class="wp-block-heading">安全性到底如何</h2>



<p class="wp-block-paragraph">芯片运行一套用 Rust 编写的操作系统，具备安全启动、真随机数生成器以及若干抗攻击的硬件特性。黄认为它对远程的、非物理接触的攻击尤其有抵抗力。</p>



<p class="wp-block-paragraph">存储方面用的是阻变存储器（RRAM）这种非易失性存储，物理提取数据的难度高于常规闪存。用黄的话说，闪存&#8221;一旦逐层剥开到存储单元，那些 0 和 1 几乎是直接摆在你眼前的&#8221;。</p>



<p class="wp-block-paragraph">他本人对安全能力的表述相当克制：这颗芯片大约能抵御投入数万美元资源级别的攻击，但如果对手拥有数百万美元预算和一间成熟的硬件分析实验室，多半还是能被攻破。&#8221;我确实认为它是市面上最安全的芯片之一，但我也认为，大多数芯片在安全性上都被过度宣传了。&#8221;</p>



<p class="wp-block-paragraph">他甚至期待被攻破。&#8221;我完全预期有人会在代码里挖出零日漏洞。这恰恰是放在 Defcon 首发的意义之一。&#8221;</p>



<h2 class="wp-block-heading">硬件规格与后续计划</h2>



<p class="wp-block-paragraph">Baochip-1x 采用 350 MHz 的 RISC-V 处理器，配 2MB SRAM 与 4MB RRAM，另有 4 颗 700MHz 的 PicoRV32 核心负责输入输出。黄形容这个配置&#8221;处在能跑 Linux 的临界点上&#8221;。芯片已经可以运行 MicroPython，并提供 C 与 Rust 开发套件。目前它的角色类似 YubiKey 那样的安全令牌，未来有望承担硬件安全模块（HSM）职能或运行其他系统。</p>



<p class="wp-block-paragraph">按照 Baochip 官方站点的信息，该芯片量产于 2026 年第二季度启动，从空白晶圆到成品出货需要 20 周，普遍供货预计在第四季度；配套的 Dabao 开发板已在 Crowd Supply 开放预订。晶圆由 Crossbar 在台积电投片，Baochip 从 Crossbar 采购封装测试完成的芯片。这家公司目前只有黄一个人，未接受任何外部投资。</p>



<p class="wp-block-paragraph">来源：WIRED（作者 Kim Zetter），补充资料来自 Baochip 官方站点</p>

]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>7.6PB 训练数据里，躺着 22 万把还能用的密钥</title>
		<link>https://mylogs.cn/7-6pb-%e8%ae%ad%e7%bb%83%e6%95%b0%e6%8d%ae%e9%87%8c%ef%bc%8c%e8%ba%ba%e7%9d%80-22-%e4%b8%87%e6%8a%8a%e8%bf%98%e8%83%bd%e7%94%a8%e7%9a%84%e5%af%86%e9%92%a5/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Sat, 01 Aug 2026 23:09:38 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI安全]]></category>
		<category><![CDATA[API密钥]]></category>
		<category><![CDATA[Hugging Face]]></category>
		<category><![CDATA[供应链安全]]></category>
		<category><![CDATA[开源模型]]></category>
		<category><![CDATA[数据泄露]]></category>
		<guid isPermaLink="false">https://mylogs.cn/7-6pb-%e8%ae%ad%e7%bb%83%e6%95%b0%e6%8d%ae%e9%87%8c%ef%bc%8c%e8%ba%ba%e7%9d%80-22-%e4%b8%87%e6%8a%8a%e8%bf%98%e8%83%bd%e7%94%a8%e7%9a%84%e5%af%86%e9%92%a5/</guid>

					<description><![CDATA[安全公司 Truffle Security 完成了一次规模空前的扫描：把 Hugging Face 上所有公开 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">安全公司 Truffle Security 完成了一次规模空前的扫描：把 Hugging Face 上所有公开数据集从头到尾过了一遍，总量 7.6 PB、1.869 亿个文件，横跨约 81.5 万个数据集仓库。结果是在 6003 个数据集中找到了 <strong>221303 把仍然有效、且互不重复的凭据</strong>。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a892977d8967&quot;}" data-wp-interactive="core/image" data-wp-key="6a892977d8967" class="wp-block-image size-large aligncenter wp-lightbox-container"><img loading="lazy" decoding="async" width="1200" height="905" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/d08448f3550ec79593dffc70f310d367_header.webp" alt="7.6PB 训练数据里，躺着 22 万把还能用的密钥" class="wp-image-3217" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/d08448f3550ec79593dffc70f310d367_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/d08448f3550ec79593dffc70f310d367_header-300x226.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/d08448f3550ec79593dffc70f310d367_header-1024x772.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/d08448f3550ec79593dffc70f310d367_header-768x579.webp 768w" sizes="auto, (max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">AI生成配图</figcaption></figure>





<p class="wp-block-paragraph">这里的&#8221;有效&#8221;不是指长得像密钥的字符串，而是经过 TruffleHog 逐一向对应服务发起认证、确认当下仍能登录的活密钥。该公司此前最大的一次网络级扫描规模约 400 TB，这一次差不多是那次的十九倍。</p>



<p class="wp-block-paragraph">研究由 Truffle Security 联合创始人 Dylan Ayrey 团队完成。成果在公开前已同步给 Hugging Face，后者深度参与其中，首席技术官 Julien Chaumond 还直接向 TruffleHog 贡献了代码，为其增加了对 Hugging Face 新对象存储桶的原生扫描支持。</p>



<h2 class="wp-block-heading">7.6 PB 是什么概念</h2>



<p class="wp-block-paragraph">一张 DVD 容量 4.7 GB，7.6 PB 大约相当于 160 万张光盘。把这些光盘叠成一摞，高度约 1.9 公里，接近 4.4 座帝国大厦垒在一起。</p>



<p class="wp-block-paragraph">扫描过程需要把 Parquet、Arrow、JSONL、压缩包与各类二进制文件统统&#8221;摊平&#8221;成可检索的文本，再开启验证模式运行 TruffleHog。约 81.5 万个数据集仓库中，有 67 万个左右顺利完成扫描。</p>



<h2 class="wp-block-heading">最危险的一类：能改别人装的软件</h2>



<p class="wp-block-paragraph">在所有发现里，威胁最直接的是那些能够篡改他人所运行软件的凭据。</p>



<p class="wp-block-paragraph">训练数据中包含 <strong>349 个仍然有效的 GitHub 个人访问令牌</strong>，其中 223 个拥有完整仓库写权限、130 个可以改写持续集成流程、112 个具备组织管理员权限、110 个可以发布软件包。此外还有 318 个能够推送镜像的 Docker Hub 令牌。研究团队特别核查了 npm 与 PyPI，未发现有效令牌，因此没有把这两个生态计入。</p>



<p class="wp-block-paragraph">一个具备仓库写权限的令牌，足以改动其所有者能推送的每一个代码库，而这些改动会随安装分发给所有下游用户。团队发现，其中一个有效令牌属于某个被广泛使用的模型上下文协议（MCP）注册表的创始人，其账号关联着该协议的官方组织，相关仓库合计拥有超过 17.8 万个星标，被主流 AI 编程工具直接依赖。其他案例还包括某大型科技公司工程师、某银行开发者以及某 AI 实验室研究员持有的高权限令牌。出于责任披露考虑，涉事人员与机构名称均未公开。</p>



<h2 class="wp-block-heading">云账号、数据库与通讯系统</h2>



<p class="wp-block-paragraph">扫描还翻出了大量能够直接打开真实基础设施的密钥。研究团队声明，这些凭据仅用于验证有效性和只读元数据核查——统计数据库容量、Redis 内存计数、S3 存储桶大小指标，没有读取任何数据库记录、没有列举对象、没有下载文件，也没有做任何修改。</p>



<ul class="wp-block-list"><li><strong>云账号接管</strong>：8557 个有效的谷歌云服务账号密钥，分布在 3811 个项目中。其中 1926 个是具备数据库访问权的 Firebase 管理员密钥，一个带有明确的所有者角色，还有一个是 Kubernetes 集群管理员。项目元数据显示，部分密钥关联着医疗与支付类应用。</li><li><strong>云存储</strong>：3343 个 AWS 密钥通过了身份校验，907 个能够列举 S3 存储桶，透过元数据可见的桶共 8676 个。全部桶容量下限为 185 TB，其中经桶策略与公共访问阻断设置确认、明确禁止公开访问的部分达 <strong>51.7 TB</strong>，单个账号最大 66.9 TB。桶名中频繁出现&#8221;生产&#8221;&#8221;备份&#8221;&#8221;发票&#8221;&#8221;客户&#8221;&#8221;账单&#8221;等字样。</li><li><strong>在线数据库</strong>：8594 个仍可登录的数据库账号，按元数据统计涉及 3.5 TB 数据。多数目标看上去是教程和业余项目，MongoDB 集群容量中位数只有 2.8 MB；但长尾同样真实——89 个 MongoDB 集群与 5 个 Postgres 数据库超过 1 GB，最大的一个 MongoDB 集群仅按容量元数据就暴露了 617.7 GB。6802 个 MongoDB 凭据里有 6121 个仍能连通，其中还包括一台隶属美国某国防承包商的 SQL Server，以及若干与巴西联邦机构相关的 Postgres 数据库。</li><li><strong>身份冒用</strong>：5885 个有效的 Slack 令牌与 Mailgun 密钥。231 个 Slack 令牌中，99.6% 能够识别出所属工作区；5654 个 Mailgun 密钥中，2470 个绑定了自定义发信域名，案例涉及某财富 500 强科技公司的工作区，以及与知名科技和消费品牌相关或高度相似的发信域名。</li></ul>



<h2 class="wp-block-heading">聊天机器人成了新的泄露通道</h2>



<p class="wp-block-paragraph">一条特别值得注意的发现是：聊天记录本身已经成为独立的泄露路径。</p>



<p class="wp-block-paragraph">某巴西借贷金融科技公司的一把有效 AWS 密钥之所以进入训练数据，原因仅仅是有人把包含该密钥的代码粘贴进了聊天机器人。这段对话被 LMSYS-Chat-1M 数据集收录，随后被复制了约 18 份。</p>



<p class="wp-block-paragraph">更极端的例子是一把 Infura 密钥：同样是被粘贴进 ChatGPT 对话，被 WildChat 聊天记录数据集捕获，最终扩散到 <strong>1131 个公开数据集、10162 个文件位置</strong>。在源头撤销它，对其余 1130 份副本毫无作用。</p>



<h2 class="wp-block-heading">一年至少 92 万美元的算力被人白嫖</h2>



<p class="wp-block-paragraph">训练数据里同样塞满了通往 AI 服务商本身的密钥：1210 个数据集中共有 11496 把有效密钥，覆盖 OpenAI、Azure OpenAI、Anthropic、Gemini、Groq 等平台。</p>



<p class="wp-block-paragraph">研究团队没有使用过其中任何一把，因此无法得知真实余额，但可以给出一个下限。新开通计费的 OpenAI 账号默认月度额度为 100 美元，Anthropic 入门档同为 100 美元。扫描发现 742 把有效的 OpenAI 密钥和 26 把 Anthropic 密钥——即便每把都只按最低档跑满，也意味着每月 76800 美元、<strong>一年约 92 万美元</strong>的推理费用，账单落在毫不知情的密钥所有者头上。</p>



<p class="wp-block-paragraph">这只是地板价。OpenAI 的额度档位依次为 100、500、1000、5000 美元，最高档 5 万美元每月；Anthropic 最高构建档上限为每月 20 万美元。研究团队发现了 160 把组织所有的 OpenAI 密钥和 34 把机器服务账号密钥，而这类凭据恰恰挂在资金充足的高档位账号上，并且几乎从不轮换。单是一把顶级密钥跑满额度，一个月的账单就超过整次 7.6 PB 扫描的成本。</p>



<p class="wp-block-paragraph">以上还不包括 1429 把 Gemini 密钥、667 把 DeepSeek 密钥、162 把完全没有免费额度的 xAI Grok 密钥，以及 174 个企业版 Azure OpenAI 部署——其中数个被写进了艾伦人工智能研究所的 Dolma 3 语料。</p>



<h2 class="wp-block-heading">一次泄露，无限复制</h2>



<p class="wp-block-paragraph">真正让问题失控的是扩散机制。多数密钥最初泄露在别处——某个代码仓库、某个网页、某段聊天记录，随后被吸进 The Stack、Common Crawl 这类上游语料，再随着每一个衍生版本一路流向下游。</p>



<p class="wp-block-paragraph">数据显示，<strong>44% 的有效密钥出现在不止一个数据集中，19380 把出现在十个以上</strong>。The Stack 及其各种分支合计携带 51571 把不同的有效密钥，Dolma 系列则携带 28110 把。在那些扩散到十个以上数据集的密钥中，99.3% 都经由这几个上游抓取语料中转。两份近乎相同的 stack-edu 重新上传版本之间，19977 把密钥全部重合。</p>



<p class="wp-block-paragraph">按数据集统计，有效密钥数量排在前列的包括：马里兰大学的 huginn-dataset（对应模型 Huginn-0125）55876 把、BigCode 血统的 Stack_Tokenized（对应 StarCoder）25217 把、东京科学大学的 swallow-code-v2（对应 Swallow）22484 把、艾伦人工智能研究所的 dolma3_mix-6T（对应 OLMo 3 32B）21278 把、Hugging Face 血统的 stack-edu（对应 SmolLM2）20035 把。这些语料在平台上的累计下载量从数万次到上百万次不等。</p>



<p class="wp-block-paragraph">至于 ChatGPT、Claude、Gemini、Llama 这类不公开训练数据的模型里有什么，研究团队表示无从判断。</p>



<h2 class="wp-block-heading">训练数据是最难撤销的泄露</h2>



<p class="wp-block-paragraph">Hugging Face 自身并非毫无防护：平台会对每一次公开仓库推送运行 TruffleHog 扫描，并在确认发现密钥时立即邮件通知作者，该提醒默认开启；企业版组织的 Hugging Face 令牌一旦被推送到公开仓库或存储桶，会被当场自动吊销。</p>



<p class="wp-block-paragraph">但扫描恰恰量化了这道防线的缺口。训练数据中仍有 787 把有效的 Hugging Face 令牌，其中 237 把具备写权限、70 把是组织管理员。在可追溯来源的 763 把中，约 700 把是从他人语料中被抓取而来，63 把属于所有者自己不慎泄露到自家命名空间。案例包括某 AI 基础设施创业公司的产品负责人把账号级写令牌留在了公司自研的文本转 SQL 评测数据集里，另一位开发者把一个同时具备组织管理、仓库写入、流程改写、软件包发布与仓库删除权限的 GitHub 令牌提交进了一份语音数据集。</p>



<p class="wp-block-paragraph">Ayrey 强调，代码仓库里的密钥还能靠强制推送从历史中抹掉，训练数据集则没有撤销键。一旦密钥进入已发布语料，它就已经被复制进各种衍生数据集、下载到成千上万台机器上，并被折叠进模型权重。数据集之所以有价值，正是因为它们永久、可版本化、可反复混用——而这恰好让其中的泄露无法清理。</p>



<p class="wp-block-paragraph">唯一有效的补救仍然是轮换密钥。撤销之后，数据集里的那串字符就变回一段无害的文本；在此之前，每一次数据复用都会让它继续生效。</p>



<p class="wp-block-paragraph">研究团队也承认披露本身是个难题：给 221303 个所有者逐一发邮件并不现实，其中大多数人根本不知道训练数据集是什么，更不知道自己身在其中。因此团队选择从服务商一侧入手，通知受影响客户最多的厂商进行批量吊销；最高危的发现——包括那把可访问 393 GB 个人身份信息、覆盖研究团队估算约占全球人口 3.7% 的密钥——已提前通知相关方，并等待关键方确认接收后才发布。文中未公开任何人员、公司或数据集名称，也未披露文件路径与密钥内容。</p>



<p class="wp-block-paragraph">需要提醒的是，由于数据集名称与路径被有意隐去，外部研究者无法独立复现文中的总量数字，这些结果目前仍属该公司自行报告的口径。Truffle Security 本身也是这一领域的商业玩家：2021 年获得由 a16z 领投的 1400 万美元 A 轮融资，2025 年 11 月 6 日宣布完成由英特尔资本与 a16z 共同领投的 2500 万美元 B 轮融资。</p>



<p class="wp-block-paragraph">该公司此前还有过类似发现：在 400 TB 的 Common Crawl 语料中查出 11908 把有效密钥，而这份语料正是包括 DeepSeek 在内的众多模型的训练数据来源之一。</p>



<p class="wp-block-paragraph">来源：Truffle Security 官方博客，作者 Dylan Ayrey</p>

]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
