特斯拉充电桩防降级机制失效:研究员利用逻辑漏洞绕过“安全棘轮”
安全研究员披露了特斯拉第三代壁挂式连接器的防降级机制漏洞。尽管特斯拉在24.44.3版本中引入了“安全棘轮”以阻止固件降级攻击,但研究发现该检查仅存在于更新例程中,而引导加载程序(Bootloader)并未执行此校验。攻击者通过控制更新流程的时序,先写入新版固件以更新分区表,随即擦除并回填旧版漏洞固件,成功绕过了安全限制并在重启后执行...
阅读全文实时动态 / 第 309 页
追踪 AI、开源与工程领域的重要动态。
安全研究员披露了特斯拉第三代壁挂式连接器的防降级机制漏洞。尽管特斯拉在24.44.3版本中引入了“安全棘轮”以阻止固件降级攻击,但研究发现该检查仅存在于更新例程中,而引导加载程序(Bootloader)并未执行此校验。攻击者通过控制更新流程的时序,先写入新版固件以更新分区表,随即擦除并回填旧版漏洞固件,成功绕过了安全限制并在重启后执行...
阅读全文针对亚马逊爬虫Amazonbot长期无视网站抓取规则的争议,最新动态显示其已开始严格遵守robots.txt协议。此前,该爬虫因在未获授权的情况下抓取网站数据用于AI训练而受到广泛批评。此次行为修正意味着网站所有者现在可以通过配置标准协议文件,有效拒绝Amazonbot的访问。这一转变不仅维护了网站管理者的权益,也为当前AI大模型在数...
阅读全文云成本管理工具Infracost(YC W21批次)正在招聘高级开发者布道师,其核心使命是将工具能力扩展至AI Agent领域,旨在让智能体具备云成本意识。Infracost主要通过CLI和CI/CD集成,帮助工程师在代码部署前预览成本。随着AI代理越来越多地接管基础设施操作,该公司正积极将其FinOps能力嵌入AI工作流(如GitH...
阅读全文一位开发者在V2EX分享了使用AI编程工具Codex重构其网络工具网站的经历。该网站最初用于查询RPKI/RADB等信息,过去完全依赖开发者手动编写代码。而如今,借助Codex等AI工具,仅通过自然语言交互即可完成代码编写与测试,极大地提升了开发效率。作者坦言,这种“动动嘴皮子”的开发模式虽然便利,但也让他产生了焦虑,担心不到一年时间...
阅读全文据报道,德国国内情报机构决定不与美国数据分析公司 Palantir 签约,转而选择法国企业 ChapsVision。此举被视为欧洲在数字主权领域的一次主动出击,旨在减少对美国技术的依赖。虽然民权团体对摆脱 Palantir 表示欢迎,但同时也指出,核心问题在于情报机构使用 AI 技术进行大规模数据监控的合规性。更换供应商只是表象,缺乏...
阅读全文德国主权科技基金向知名开源桌面环境 KDE 赠款 128.5 万欧元,旨在强化其核心基础设施及安全性。在地缘政治压力下,欧洲正加速推进“数字主权”,试图摆脱对美国技术(如 Windows)的依赖。文章指出,KDE 正在开发借鉴 SteamOS 设计理念的不可变发行版“KDE Linux”。目前,欧洲公共部门对本土操作系统的兴趣日益浓厚...
阅读全文微软 WinUI 团队在 GitHub 宣布,通过将核心 Windows 体验迁移至 WinUI 3 框架,应用性能迎来显著飞跃。以文件资源管理器为基准,新版本在内存分配上减少 41%,临时分配减少 63%,函数调用减少 45%,代码执行时间缩短 25%。这些改进将逐步集成至 WinAppSDK 2.x 版本。虽然部分涉及控制模板的优...
阅读全文近日,DeepSeek 聊天服务被曝存在严重的数据安全隐患。据用户反馈,在聊天框输入特定符号(如空格)后,系统并未报错,而是随机展示了其他用户的实时历史对话内容。这一现象表明,DeepSeek 的后台可能出现了严重的会话串扰或数据隔离失效,导致不同用户的隐私信息完全暴露。作为热门的国产大模型,若该漏洞被证实广泛存在,将引发严重的用户信...
阅读全文GGUF格式因将模型权重、词表、聊天模板及采样参数封装于“单文件”中,已成为本地大模型部署的首选标准,极大优化了开发体验。文章详细解读了GGUF如何利用Jinja2模板处理复杂对话逻辑,并支持自定义采样链以提升生成质量。然而,作者指出了该格式当前的局限性:工具调用格式缺乏统一解析标准、推理模型的“思考令牌”元数据缺失、多模态投影模型未...
阅读全文本文以“建立太空殖民地”为生动比喻,深度剖析了Linux内核在x86_64架构下的启动全流程。文章详细解构了从Bootloader移交控制权、内核解压、进入64位长模式,到完成早期C语言初始化、硬件探测、内存管理子系统搭建、调度器激活,最终生成用户空间init进程的六个关键阶段,为读者揭示了底层操作系统如何将“荒凉”的硬件转化为高效计...
阅读全文近期科技社区热议,许多用户为了通过App Store订阅ChatGPT、Claude等海外大模型服务,专门在二手市场寻找合适的iPhone。由于这些主流AI服务暂未对中国大陆开放直接支付,且部分功能依赖iOS客户端,用户不得不利用苹果美区账号余额进行支付。这一现象不仅反映了国内用户对顶级AI工具的强烈需求,也揭示了苹果生态支付体系在当...
阅读全文近日,一款名为 Seedream 4.7 的 AI 绘图工具在社区引起关注。该工具针对中文使用场景进行了深度优化,能够自然理解中文 Prompt,并有效解决了 AI 绘图中常见的人物崩坏与场景不连贯问题。实测显示,该模型在写实风格、二次元及插画类生成上均表现出较高的稳定性,为中文用户提供了一个无需繁琐调试即可获得高质量图像的新选择。
阅读全文知名在线学习平台Canvas的母公司Instructure宣布,已与黑客组织达成协议,以确保删除在上周网络攻击中窃取的大量数据。此次事件由黑客组织ShinyHunters主导,波及全球近9000所学校及2.75亿个人,导致多所高校系统瘫痪、期末考试取消。尽管Instructure收到了黑客提供的“数据销毁日志”,但也承认无法百分之百确...
阅读全文针对大语言模型在“文本编辑”而非“从头生成”场景的应用,研究团队推出了EditLens系统。与以往只关注全文是否由AI生成的检测工具不同,EditLens首次提出量化AI对原文的修改幅度。研究表明,AI编辑过的文本具有独特的可区分特征,该模型在二分类和三分类任务中均达到SOTA水平(F1最高94.7%)。此外,研究还以Grammarl...
阅读全文安全研究人员利用自主AI系统在Nginx中发现了四个严重的内存损坏漏洞,其中最严重的是CVE-2026-42945。这是一个存在于ngx_http_rewrite模块中长达16年的堆缓冲区溢出漏洞,允许未经身份验证的攻击者执行远程代码(RCE)。受影响版本极广,覆盖Nginx开源版0.6.27至1.30.0及Plus版多个版本。该漏洞...
阅读全文现代汽车已演变为移动的数据采集终端,时刻收集用户位置、驾驶行为乃至生理数据,并可能因漏洞遭受黑客攻击或被厂商售卖。本文作者出于对隐私安全的担忧,选择通过物理手段——拆卸2024款RAV4 Hybrid的通讯模块(DCM)和GPS天线——来彻底切断数据回传路径。文章详细复盘了拆解过程及所需工具,并客观分析了这一操作对SOS救援、OTA升...
阅读全文一位开发者在Linux.do社区分享了关于AI Agent任务调度的实战观察。在论文修改的场景中,他发现将两个不相干的任务拆分,采用分步执行(先做A再做B,且Agent在做A时不知道B的存在),其效果显著优于一次性制定包含A和B的完整计划。这一现象表明,目前的AI Agent在处理复杂任务时,过度暴露后续步骤可能导致“认知过载”或计划...
阅读全文Anthropic 宣布将 Claude Code 的每周使用限额提升 50%,持续至 2026 年 7 月 13 日。此举表面是基础设施扩容,实则是应对 OpenAI Codex 的强力防御。最新数据显示,Codex 完成相同任务的 Token 消耗仅为 Claude Code 的四分之一,且在多项基准测试中表现更优。面对用户因 T...
阅读全文一位开发者在尝试 AI 辅助创作武侠小说时,因频繁进行校对和头脑风暴,短短几天消耗 4000 万 token,花费逾 40 美元。为控制成本,他优化了工作流:从逐段检查改为整章处理,并在需要查阅上下文时,强制 AI 仅调取摘要而非全文。此举将 Token 使用量减少了四五倍,揭示了在长文本创作中“精算”上下文的重要性。
阅读全文本文记录了一次使用通用AI Agent(GA)尝试实现小红书账号全自动化运营的实战测试。该工作流极具挑战性,涵盖了从每日资讯采集、热点筛选、深度调研、撰写小红书风格文案,到动态生成设计感HTML卡片并渲染为高清图片,最终自动发布的全过程。测试者使用了GPT-5.5-high模型,并尝试引入Subagent和并行处理策略以优化效率。然而...
阅读全文