51工具盒子

依楼听风雨
笑看云卷云舒,淡观潮起潮落

Linuxcat周刊(第22期) AI游戏提示词防护被绕过,挑战者获5万美元奖金

乐子 {#乐子}

👏我们的软件推荐站已经完成了升级,欢迎提交和查看: Gitea 目前软件推荐站使用的域名 aps.icu 很快就会过期,届时会更换新的年抛域名:)
目前 仅接受 Gitea上的拉取请求,Gitea会自动将代码改变同步到我们的 Github仓库
(请不要将你的代码放在我的Gitea上,因为这很不可靠,极易丢失😊)

1 AI游戏提示词防护被绕过,挑战者获5万美元奖金 {#1-AI游戏提示词防护被绕过,挑战者获5万美元奖金}

一款名为Freysa的AI因挑战游戏被玩家通过提示词"骗"走近5万美元奖金,引发热议。游戏规则要求AI不得转账,玩家需设计提示词绕过限制。第482次尝试中,一位玩家成功破解并获得奖金池。
事件引发对AI安全性的关注,尤其在金融领域的潜在风险。专家指出,这类模型在语言交互中的漏洞需高度重视,而通用人工智能的发展仍面临技术瓶颈。

消息来源: BINANCE | 科技圈🎗在花频道📮

2 Python软件包存储库PyPI上线数字认证功能,以增强软件供应链安全性 {#2-Python软件包存储库PyPI上线数字认证功能,以增强软件供应链安全性}

Python Package Index (PyPI) 现在支持数字认证,这是为了提高项目供应链安全的可信度。数字认证是一种签名形式,与PGP签名相比,它通过Open ID Connect (OIDC) 身份验证,提供了与上游源代码库的可验证链接,并确保上传时证明的可验证性。此外,PyPI 提供了新的API和网页界面,以便用户查看和验证文件的数字认证。

消息来源: PyPI Blog

3 英国移动运营商O2推出针对诈骗的AI「钓鱼」工具 {#3-英国移动运营商O2推出针对诈骗的AI「钓鱼」工具}

英国运营商推出名为 Daisy 的人工智能工具,可以模仿老年妇女的声音,与诈骗者交谈并「尽可能浪费他们的时间」。他可以随意谈论虚构的家庭和爱好,或提供虚假的银行详细信息,充分浪费骗子精力。 一项调查显示,71% 的英国人不想浪费自己的时间,而是想报复诈骗者,因此这家电信运营商想出了 Daisy 的想法。

消息来源: PCmag ( https://www.pcmag.com/news/this-ai-granny-bores-scammers-to-tears )

4 知名UP主何同学被指盗用开源项目 本人致歉称文案不够严谨 {#4-知名UP主何同学被指盗用开源项目-本人致歉称文案不够严谨}

在介绍核心功能(字符画转制程序)时,何同学在视频中声称"我们专门写了一个软件",引发了大量网友的质疑。
视频原话为:"所以我们专门写了一个软件,可以把预览动画里面的色块转换成字符,提高效率,但为了最自然的效果,前面白条,躲避障碍的动画,依然是一行一行画的。最后这个文档有36万。"
但实际上这款"专门写的转件"正是GitHub上的开源项目"ASCII generator",该项目可用于生成ASCII码,支持图像转文本、图像转图像、视频转视频。
何同学的视频成品正是基于该开源项目实现,不仅如此,他还删除了原作者的信息,虽然该项目采用了最为宽松的MIT开源协议,但删除作者信息等举动还是引起了网友的诸多吐槽。

消息来源: 快科技 | 视频中的开源项目 | LoopDNS资讯播报

5 OpenWrt 将改用 APK 包管理器 {#5-OpenWrt-将改用-APK-包管理器}

开源路由操作系统 OpenWrt 决定将包管理器从 OPKG 迁移到 APK(指 Alpine Linux 中的 Alpine Package Keeper),目前迁移工作已经在进行中。
OpenWrt 24.10 仍然在使用 OPKG,但之后的主要开发分支都将弃用 OPKG 不再将其作为一部分,常用命令操作也基本是相同的。

消息来源: OpenWrt | OpenWrt | 科技圈🎗在花频道📮

6 苹果紧急修复Mac系统零日漏洞 {#6-苹果紧急修复Mac系统零日漏洞}

苹果公司发布安全更新,修复了两个被用于攻击Intel芯片Mac用户的零日漏洞,并建议所有用户立即更新。这两个漏洞可能已被用于针对Mac用户的网络攻击,由谷歌威胁分析小组报告,暗示可能存在政府背景的攻击者。漏洞与Safari浏览器的WebKit和JavaScriptCore引擎相关,攻击者可通过恶意网页内容触发代码执行,植入恶意软件。苹果尚未透露受影响用户数量及攻击者身份,但呼吁用户尽快更新iOS、iPadOS和macOS系统。

消息来源: TechCrunch | 科技圈🎗在花频道📮

7 Windows 弹性计划启动 旨在避免再次发生 CrowdStrike 事件 {#7-Windows-弹性计划启动-旨在避免再次发生-CrowdStrike-事件}

微软推出了一项新的 Windows 弹性计划,以避免再次发生CrowdStrike 事件。内容包括对 Windows 的核心更改及其他改进,以加强对应用程序和驱动程序允许运行的控制,并允许在内核模式之外进行防病毒处理。此外开发了一项新的快速机器恢复功能,该功能将使 IT 管理员能够远程修复无法正常启动的机器。

消息来源: The Verge | 科技圈🎗在花频道📮

8 Android 16 将允许你同时向多个蓝牙设备共享音频 {#8-Android-16-将允许你同时向多个蓝牙设备共享音频}

蓝牙音频共享(Auracast)是在Android 15的早期预览版中首次发现的功能,但该功能并未在 Android 15 稳定版中上线。不过,它出现在Android 16 DP1中.Google 计划在 Android 16 更新中推出音频共享。在受支持的 Pixel 上加载 Android 16 DP1 后,您可以在"设置">"已连接设备">"音频共享"下找到音频共享功能.
目前为止只支持pixel8 及以后机型。

消息来源: Android Authority | 科技圈🎗在花频道📮

评论: 好了,现在我们可以拥有廉价的沉浸声音响了;小时候(大约8年前了)就有这个怪想法,没想到现在可以实现了。

9 7-Zip 被曝严重漏洞,用户需立即更新 {#9-7-Zip-被曝严重漏洞,用户需立即更新}

压缩软件 7-Zip 中发现了一个高严重性漏洞 (CVE-2024-11477),攻击者有可能在易受攻击的系统上执行恶意代码。
该漏洞由趋势科技安全研究部的 Nicholas Zubrisky 发现,存在于程序的 Zstandard 解压缩功能中。由于对用户提供的数据验证不充分,可能会出现整数下溢,使攻击者能够在受影响的进程中执行任意代码。
该漏洞的 CVSS 得分为 7.8,表明存在重大风险。攻击者可通过诱骗用户打开特制的归档文件来利用这一漏洞。成功利用该漏洞的后果可能包括数据被盗和系统完全崩溃。
安全公告称:"利用该漏洞需要与该库进行交互,但攻击载体可能因实现方式而异。"
强烈建议用户立即升级到 7-Zip 24.07 或更高版本。最新版本解决了该漏洞,并修补了整数下溢漏洞。

消息来源: 安全客 | 科技圈🎗在花频道📮

10 安全公司发现首个无法杀死的 Linux UEFI Bootkit {#10-安全公司发现首个无法杀死的-Linux-UEFI-Bootkit}

安全公司 ESET 的研究人员报告了第一个杀不死的 Linux UEFI Bootkit。该恶意程序被攻击者命名为 Bootkitty,相比 Windows 平台上的类似恶意程序,Bootkitty 相对简陋,关键底层功能不完善,主要感染 Ubuntu,感染其它 Linux 发行版的手段缺乏。安全研究人员猜测它可能是一个概念验证版本,尚未观察到实际感染证据。Bootkit 是一种感染固件的恶意程序,此类恶意程序无法通过格式化硬盘等常规方法杀死。最新发现意味着 UEFI Bootkit 不再只针对 Windows 操作系统。

消息来源: Solidot | 科技圈🎗在花频道📮

11 微软信任的巴西证书机构签发未经授权的证书,影响Windows用户安全 {#11-微软信任的巴西证书机构签发未经授权的证书,影响Windows用户安全}

近日,微软信任的一家巴西证书机构(CA)错误地为"google.com ( http://google.com/)"签发了证书,这可能导致通过微软Edge浏览器及其他Windows应用程序访问Google时发生中间人攻击(MITM)。Chrome和Firefox由于采用独立的证书信任机制未受影响。%E2%80%9D%E7%AD%BE%E5%8F%91%E4%BA%86%E8%AF%81%E4%B9%A6%EF%BC%8C%E8%BF%99%E5%8F%AF%E8%83%BD%E5%AF%BC%E8%87%B4%E9%80%9A%E8%BF%87%E5%BE%AE%E8%BD%AFEdge%E6%B5%8F%E8%A7%88%E5%99%A8%E5%8F%8A%E5%85%B6%E4%BB%96Windows%E5%BA%94%E7%94%A8%E7%A8%8B%E5%BA%8F%E8%AE%BF%E9%97%AEGoogle%E6%97%B6%E5%8F%91%E7%94%9F%E4%B8%AD%E9%97%B4%E4%BA%BA%E6%94%BB%E5%87%BB%EF%BC%88MITM%EF%BC%89%E3%80%82Chrome%E5%92%8CFirefox%E7%94%B1%E4%BA%8E%E9%87%87%E7%94%A8%E7%8B%AC%E7%AB%8B%E7%9A%84%E8%AF%81%E4%B9%A6%E4%BF%A1%E4%BB%BB%E6%9C%BA%E5%88%B6%E6%9C%AA%E5%8F%97%E5%BD%B1%E5%93%8D%E3%80%82)
早在2021年和2022年,关于该证书机构的安全问题已多次提出,但微软未采取有效措施应对。这一事件再次凸显了微软在管理CA信任链方面的不足。

消息来源: Andrew Ayer | 科技圈🎗在花频道📮

赞(1)
未经允许不得转载:工具盒子 » Linuxcat周刊(第22期) AI游戏提示词防护被绕过,挑战者获5万美元奖金