🌕 Rust 依賴項讓我卻步
➤ 依賴管理的困境:便利性與安全性的權衡
https://vincents.dev/blog/rust-dependencies-scare-me/?
作者是一位熱愛 Rust 語言的開發者,但對 Rust 語言的依賴管理生態系統—crates.io—日益感到擔憂。雖然 Cargo 工具簡化了依賴安裝,提升了開發效率,但未經深思的依賴可能帶來安全風險(如未維護的套件)和巨大的程式碼量。作者以一個實際專案為例,展示了引入過多依賴後,程式碼行數暴增,使得安全審核變得幾乎不可能。文章探討了擴展 Rust 標準函式庫的潛在問題,並呼籲社羣共同思考解決方案。
+ 我完全理解作者的擔憂!Rust 的依賴管理確實需要更完善的工具和機制,纔能有效降低安全風險。
+ 這篇文章點出了 Rust 發展中一個重要的問題,希望 Rust 社羣能正視這個挑戰,並尋求有效的解決方案。
#程式開發 #Rust 語言 #安全風險 #依賴管理
Rust Dependencies scare Me

🌗 從我的牀上移除傑夫·貝佐斯 ◆ 松露安全公司
➤ 作者發現牀上 IoT 裝置存在暴露安全風險,決定轉向無網路連線的解決方案。
https://trufflesecurity.com/blog/removing-jeff-bezos-from-my-bed
近期,作者發現他裝設在牀上的 IoT 裝置竟有暴露 AWS 金鑰的風險,深入探討了安全專家對於網路連線過度的疲憊感受,並分享了發現牀上後門的經歷。
+ 這篇文章警示了設備連線可能帶來的安全隱患,提供了別出心裁的解決方案。
+ 對於牀上裝置的安全問題,我們應該更加重視,避免隱私外洩的風險。
#安全風險 #八休眠 #人工智慧
Removing Jeff Bezos From My Bed ◆ Truffle Security Co.

Eight Sleep smart bed found to contain an exposed AWS key and a likely backdoor that allowed engineers to remotely access users' beds

Avoid ISP Routers - RouterSecurity.org

Link📌 Summary: 本文指出使用 ISP 提供的路由器存在安全風險,建議用戶購買自己獨立的路由器和調製解調器。ISP 提供的設備在配置和維護方面常顯示出不專業,且多數出廠時存在登入密碼未更改的情況,暴露了用戶的安全。此外,ISP 可能在製造的設備中植入後門,進行監視及數據收集。由於這些路由器通常為大眾設備,容易成為攻擊目標,使用較少人知的獨立裝置能提高網絡安全性。

🎯 Key Points:
- ISP 提供的路由器在安全性和配置上多存在問題,常用預設密碼。
- 使用自購設備可避免 ISP 隨意設置造成的安全隱患,並可增強用戶對固件更新的控制權。
- ISP 路由器經常被設計得方便他們的技術支持,而非考量用戶安全。
- 有報導指出 ISP 與政府間的合作可能導致用戶資料被監視。
- 使用獨立裝置可以作為故障備援,降低因 ISP 設備故障而長時間無網的風險。

🔖 Keywords: #ISP #路由器 #安全風險 #數據監視 #獨立設備

Avoid ISP Routers - RouterSecurity.org

Avoid ISP routers

🌗 透過間接提示注入從 Slack AI 中洩漏數據
➤ 在 Slack AI 中洩漏數據的漏洞及其攻擊鏈
https://promptarmor.substack.com/p/data-exfiltration-from-slack-ai-via
這項漏洞使得攻擊者可以通過操縱用於內容生成的語言模型,從私人 Slack 頻道中竊取用戶輸入的任何內容。攻擊者可以利用 Slack AI 的功能,在未加入私人頻道的情況下將數據洩露出來。此漏洞引發了對於 Slack 內幕威脅的更大關注,因為現在攻擊者甚至不需要訪問私人頻道或 Slack 內的數據就可以洩露數據。
+ 這項漏洞使得 Slack 使用者的數據安全面臨嚴重威脅,需要盡快得到修復。
+ 這個漏洞的攻擊方式相當巧妙,讓人很難發現自己的數據被洩露。Slack應該加強安全措施來防止這些攻擊。
#數據洩露 #Slack漏洞 #安全風險
Data Exfiltration from Slack AI via indirect prompt injection

Authors: PromptArmor

PromptArmor Blog
🌘 魚鉤詐騙者假冒Andreessen Horowitz員工以奪取加密錢包
➤ 路透社:加密貨幣錢包被魚鉤詐騙者奪取
https://www.web3isgoinggreat.com/single/andreessen-horowitz-phishing
魚鉤詐騙者冒充Andreessen Horowitz合夥人Peter Lauten,冒用其Twitter用戶名,以設法接觸加密貨幣世界的目標,藉此下載名為“Vortax”的視訊軟件,實則是空錢包滲透惡意軟件,導致一名受害者損失了245,000美元。
+ 這種魚鉤詐騙手法真是層出不窮,人們在使用加密貨幣時一定要格外小心。
+ Andreessen Horowitz應該加強公眾教育,以防止這樣的詐騙事件再次發生。
#魚鉤詐騙 #加密貨幣 #安全風險
Phishing scammers impersonate Andreessen Horowitz employee to drain crypto wallets

Attentive phishers noticed when Andreessen Horowitz partner Peter Lauten changed his Twitter username from @peter_lauten to @lauten, and snapped up the previous username. They then began contacting various targets in the cryptocurrency world, asking to set up meetings to arrange appearances on the venture capital firm's crypto podcast.The scammers followed a familiar playbook in which they asked their targets to download video call software called "Vortax", which was actually wallet draining malware. However, these scammers had a leg up on some others who have been running that scheme: the Andreessen Horowitz website still listed Lauten's old username on their website, giving even skeptical victims some reassurance that the account was legitimate.According to crypto sleuth zachxbt, who first reported on this incident, one victim lost $245,000 when his wallets were drained by the malware.

Web3 is Going Just Great
China air routes panned as safety risk

台北時報
🌘 亞馬遜的衰落,第二部分:排名前列的電氣保險絲顯示出危險的結果 - YouTube
➤ 瞭解亞馬遜網站上排名前列的電氣保險絲商品存在的安全問題。
https://www.youtube.com/watch?v=B90_SNNbcoU
這篇文章介紹了一些在亞馬遜網站上排名前列的電氣保險絲商品,發現其中一些產品的安全性存在嚴重問題,可能對消費者造成危險。
+ 感謝提醒,購物前一定要注意商品的安全性。
+ 這是一個非常重要的警示,消費者應該對亞馬遜上的商品更加謹慎。
#亞馬遜 #電氣產品 #商品評論 #安全風險
🌘 PyPI生態系統惡意代碼的實證研究
➤ PyPI生態系統中的惡意代碼
https://about.honywen.com/publication/2023ase/#
本文通過對PyPI生態系統中惡意代碼的生命週期進行實證研究,發現超過50%的惡意代碼表現出多種惡意行為特徵,其中信息竊取和命令執行尤其普遍。此外,還觀察到幾種新的攻擊向量和反檢測技術。研究顯示,74.81%的惡意包通過源代碼安裝成功進入最終用戶項目,從而增加了安全風險。最後,提出了一些建議的緩解措施,以提高Python開源生態系統的安全性。
+ 這篇文章提供了有關Python開源生態系統中惡意代碼的有用信息,值得關注。
+ 這項研究顯示了開源軟件供應鏈安全的重要性,並提供了一些有用的建議。
#Python #惡意代碼 #安全風險
An Empirical Study of Malicious Code In PyPI Ecosystem | Wenbo Guo

We conducted an empirical study to understand the characteristics and current state of the malicious code lifecycle in the PyPI ecosystem. We first built an automated data collection framework and collated a multi-source malicious code dataset containing 4,669 malicious package files. We preliminarily classified these malicious code into five categories based on malicious behaviour characteristics. Our research found that over 50% of malicious code exhibits multiple malicious behaviours, with information stealing and command execution being particularly prevalent. In addition, we observed several novel attack vectors and anti-detection techniques. Our analysis revealed that 74.81% of all malicious packages successfully entered end-user projects through source code installation, thereby increasing security risks. A real-world investigation showed that many reported malicious packages persist in PyPI mirror servers globally, with over 72% remaining for an extended period after being discovered. Finally, we sketched a portrait of the malicious code lifecycle in the PyPI ecosystem, effectively reflecting the characteristics of malicious code at different stages. We also present some suggested mitigations to improve the security of the Python open-source ecosystem.

Wenbo Guo
🌗 印度性工作者使用WhatsApp、Instagram安全工作
➤ 印度性工作者轉向WhatsApp、Instagram安全尋找客戶
https://restofworld.org/2023/india-sex-workers-online-safety/
在疫情影響下,印度的性工作者紛紛遷移到數位平臺上繼續工作。他們使用WhatsApp、Telegram和Instagram等平臺與客戶聯繫,但在網絡上存在著風險和挑戰。非營利組織通過線上安全工作坊幫助性工作者學習使用智能手機和WhatsApp等工具,以安全地分享照片和視頻。數位平臺的使用使性工作者能夠更安全地工作,但同時也使他們容易受到風險和剝削的威脅。
+ 這篇文章提到了印度性工作者如何利用數位平臺安全地工作,這對他們來說是一個重要的轉變。
#印度性工作者 #數位平臺 #安全風險
India’s sex workers turn to WhatsApp, Instagram to find clients safely

While these spaces help sex workers gauge their clients before agreeing to meet them, going digital comes with risks.

Rest of World
🌘 加州水壩失效的兆千億加侖問題:如果加州的水壩失效會發生什麼?
➤ 加州水壩的安全風險和災難後果
https://www.nytimes.com/2023/06/22/magazine/california-dams.html
加州的極端天氣威脅著水壩的安全。如果水壩失效,會發生什麼情況?一個水壩在2017年的爆炸事件引起了人們對水壩安全的關注。文章描述了當時的情況,以及水壩失效可能導致的災難性後果。加州的水壩是該州最高的水壩,如果失效,將對下游地區造成巨大的洪水威脅。文章還提到了當時政府部門之間的溝通問題,以及疏散行動的困難。
+ 加州的水壩問題真的很嚴重,政府應該加強監管和溝通,以確保公眾的安全。
+ 這篇文章提供了關於加州水壩失效的重要信息,讓人們意識到這個潛在的災難。
#加州水壩 #極端天氣 #安全風險
The Trillion-Gallon Question: What if California’s Dams Fail?

One superstorm could send walls of water sweeping through populated areas. There’s not much time to act.

The New York Times