网易首页 > 网易号 > 正文 申请入驻

2027年2月10日起默认 TLS 证书有效期将缩短至 64 天;Google 为 Gemini 引入 Agentic AI,企业端率先落地通用工作智能体| 牛览

0
分享至


新闻速览

  • 证书颁发机构Let’s Encrypt 将于 2027年2月10日起将默认 TLS 证书有效期缩短至 64 天

  • 遭OpenAI解雇的安全研究员否认不当行为指控,警示行业寒蝉效应

  • Insignary 推出 Clarity AIR,识别未声明开源代码与 AI 生成代码风险

  • Anthropic 更新使用政策:约束模型虐待行为,严管 AI 干预选举风险

  • 高收益低风险,制造业成勒索软件攻击首要目标

  • FakeGit 恶意卷土重来:GitHub 现 17610 个恶意仓库投放 StealC 窃取程序

  • 勒索响应服务商欺诈案:MonsterCloud CEO 遭起诉,私下缴纳赎金牟取巨额差价

  • 欧洲数字主权战略提速,开源软件安全成关键突破口

  • 加密提示注入攻击绕过AI安全过滤,28秒窃取GitHub Copilot本地密钥

  • Google 为 Gemini 引入 Agentic AI,企业端率先落地通用工作智能体

特别关注

证书颁发机构Let’s Encrypt 将于2027年2月10日起,将默认 TLS 证书有效期缩短至 64 天

非营利证书机构 Let’s Encrypt 宣布,2027 年 2 月 10 日起,默认签发的 TLS 证书有效期将由现行 90 天缩短为 64 天,该调整遵循 CA/Browser Forum 基线规范,后续 2028 年 2 月 16 日会进一步下调至 45 天。

本次变更不会吊销已经生效的旧证书,最后一批 90 天证书预计在 2027 年 5 月 11 日全部到期。2026 年 10 月 14 日起,staging 测试环境已切换 64 天周期,建议运维人员提前在测试环境完成验证适配。

同时域名授权复用窗口将同步调整为 10 天,后续继续收紧至 7 小时。用户仍可主动选择 45 天、6 天等更短周期证书。

缩短证书有效期能够缩小私钥泄露、证书错误签发带来的安全影响范围。依赖 ACME 自动化续期,且客户端支持 ARI(ACME Renewal Info)协议的系统基本不受影响;未实现自动续期的业务,将面临续期频次提升,需要检查证书更新脚本与监控告警机制,避免业务证书过期中断。

https://arstechnica.com/gadgets/2026/10/lets-encrypt-cuts-certificate-lifetimes-to-64-days-starting-february-2027/

热点观察

遭OpenAI解雇的安全研究员否认不当行为指控,警示行业寒蝉效应

OpenAI 近期解雇 Jasmine Wang、Tomek Korbak、Mikita Balesni 三名 AI 安全研究员,双方就解雇理由出现重大分歧。

OpenAI 表示,经内部调查,三人在既定流程外访问、处置敏感内部信息,还涉嫌向第三方 AI 安全机构泄露机密资料,属于严重违反公司制度的不当行为,因此做出解雇处理。

对此三名研究员发布致 OpenAI 安全与安保委员会等机构的公开信,全盘否认公司的指控。他们提出,AI 安全研究离不开和外部专家密切协作,不受无端惩戒的外部沟通本身就是 AI 安全的核心保障机制,自身相关操作属于安全研究的常规工作范畴,并未越权泄密。

研究员重点警示,本次解雇事件会产生寒蝉效应,致使在职员工不敢公开发表安全风险意见、不愿开展外部安全交流,动摇 OpenAI 原有鼓励安全异议的内部文化,对前沿 AI 安全工作造成连锁负面影响。

OpenAI 对外称本次解雇并非针对员工提出安全顾虑的报复行为,但尚未公开完整披露具体违规证据;截至报道发布,官方未针对这份公开信作出正式回应。

https://techcrunch.com/2026/10/08/fired-openai-safety-researchers-dispute-misconduct-claims-warn-of-chilling-effect/

高收益低风险,制造业成勒索软件攻击首要目标

多家网络安全机构监测显示,制造业已成为勒索软件攻击的首要目标。攻击者看中该行业风险回报比优势,老旧 OT(运营技术)设备与 IT/OT 融合架构带来大量安全缺口,同时企业难以承受产线停工损失,容易促使受害者支付赎金。

Sophos2025 年调研显示,超半数制造业受害者支付赎金,赎金中位数达 100 万美元,18% 的付款金额超 500 万美元。攻击模式上,40% 事件为系统加密,16% 同时加密并窃取数据,仅以泄露数据实施勒索的纯敲诈攻击占比升至 10%,该类型去年仅为 3%。供应链联动效应会放大危害,第三方供应商遭入侵,可引发上下游连锁停产,如 2022 年 Kojima Industries 被攻击,直接造成丰田日本全部 14 家工厂停工。

攻击者刻意规避能源、医疗等可能造成人员伤亡的关键基础设施,避免引来执法机构高强度追查。受访企业中,42% 将攻击归因于未知安全缺口,41% 归咎于防护不足。行业建议落实网络分段、资产风险管理、OEM 合作伙伴安全远程访问、威胁检测响应、终端安全等手段,提升 OT 侧安全能力,CISO 正逐步承担更多 OT 安全管理职责。

https://www.techtarget.com/cybersecurity/news/366639452/Ransomware-hammers-manufacturing-sector

Google 为 Gemini 引入 Agentic AI,企业端率先落地通用工作智能体

当地时间 2026 年 10 月 8 日,Google 正式将 Agentic AI(代理式 AI)能力引入 Gemini,新产品 Gemini Agent 优先面向企业客户开放,处于私密预览阶段,后续将向 Workspace 商业及企业版客户逐步放量虎嗅网。

Gemini Agent 定位通用工作智能体,区别于传统问答式 AI,接收业务目标后,可自主规划、执行多步骤跨应用任务,覆盖信息检索、知识处理、内容生成、代码编写运行等工作。深度打通 Gmail、Drive、Docs 等 Google Workspace 套件,可生成具备独立身份、权限的虚拟 “团队同事”,承担项目经理、财务分析师等角色,任务可持续运行数日,也支持无头模式嵌入第三方业务系统。

该智能体支持动态调度 Google 自有模型与 Anthropic Claude 等外部大模型。企业侧配套完整管控体系,包含细粒度权限、操作审计、沙箱隔离、调用成本上限等安全治理能力,同时推出面向金融、法律行业的专业化能力包,以及数据分析、机器学习相关技能模块。

产品暂未公布定价,仅面向企业优先部署,暂不面向普通 C 端用户开放,标志 Google 正式加入企业级智能代理赛道,与微软、OpenAI 展开企业 AI 市场竞争。

https://techcrunch.com/2026/10/08/google-brings-agentic-ai-to-gemini-starting-with-businesses/

安全事件

Anthropic 更新使用政策:约束模型虐待行为,严管 AI 干预选举风险

2026 年 10 月 8 日,Anthropic 发布新版 AI 使用政策(Usage Policy),新规将于 11 月 12 日正式生效,重点新增禁止对模型恶意虐待的条款,同时修订选举相关约束,防范 Claude 被用于干预民主选举进程。

在选举风险方面,政策设立 “不得破坏民主程序” 章节,禁止利用模型编造候选人、投票流程虚假信息,伪造候选人和选举机构身份,生成未标注的合成媒体、开展欺骗性选民动员、压制选民投票等行为;同时取消此前一刀切禁止个性化竞选定向的规则,非营利机构、选举官方开展正当公民宣传工作不再受限,但欺骗式定向投放、滥用个人隐私数据依旧属于违规行为。

本次新增条款禁止用户无合理目的反复虐待、残酷对待模型,该规则仅针对极端滥用场景,模型安全测试、学术研究、黑暗题材创作、正常用户质疑与表达不满,均不在禁令范围内。模型主动终止对话为主要处置手段,官方未明确是否大规模启用账号封禁惩戒。

政策依旧保留原有禁令,禁止借助 Claude 开发武器、搭建非授权监控系统等高风险行为。企业依靠自动化分类器、威胁情报团队识别违规行为,兼顾风险管控与正常业务、科研场景的使用需求。

https://techcrunch.com/2026/10/08/anthropic-changes-usage-policy-to-ban-model-abuse-and-election-interference/

FakeGit 恶意卷土重来:GitHub 现 17610 个恶意仓库投放 StealC 窃取程序

2026 年 10 月 8 日消息,Apiiro 研究人员披露,FakeGit 恶意活动于 10 月 4 日再度活跃,在 GitHub 上启用共计 17610 个恶意仓库,用于传播 SmartLoader 加载器,并下发 StealC 信息窃取程序。

攻击者大多使用一次性账号,同时劫持至少 700 个正常开发者账号。恶意仓库高仿真实项目,依靠伪造 README 文档提供下载按钮,诱导用户下载包含 SmartLoader 的 ZIP 压缩包。抽样数据显示,97% 提交仅修改 README 文件,88% 下载链接指向恶意载荷。本次攻击 34 小时内新增超 13000 个恶意仓库,峰值每小时产出 2999 个仓库,攻击者并非新建仓库,而是复用存量仓库改写下载指向完成投毒。

该攻击流程为:复制真实项目代码与文档至受控账号;README 内的下载链接指向恶意压缩包;用户下载运行后,SmartLoader 读取 Polygon 合约获取 C2 服务器地址,下发 StealC,窃取密码、Cookie、钱包等敏感数据,仅针对 Windows 系统。

该攻击难以彻底清除,恶意文件分散于分支、历史版本、发布附件等位置,删除单个链接,攻击者即可切换备用地址继续攻击。安全人员提示,使用 AI 技能、MCP 服务优先选择官方源;怀疑感染 SmartLoader 时,应当注销 GitHub 会话、撤销令牌,改用密钥认证。

https://www.bleepingcomputer.com/news/security/fakegit-malware-campaign-returns-with-17-610-malicious-github-repos/

勒索响应服务商欺诈案:MonsterCloud CEO 遭起诉,私下缴纳赎金牟取巨额差价

2026 年 10 月 8 日消息,美国司法部对勒索软件恢复服务商 MonsterCloud 的负责人 Zohar Pinhasi 提起公诉,指控其实施电汇欺诈及欺诈合谋犯罪。Zohar Pinhasi 拥有美以双重国籍,目前已否认全部指控,缴纳 200 万美元保释金获释,最高或将面临 60 年监禁。

起诉书显示,在截至 2023 年的五年间,MonsterCloud 向数百家北美企业客户收取总金额超 1900 万美元服务费。该公司对外宣称依靠自研专有工具解密,无需向黑客支付赎金,但实际并不存在对应技术。Zohar Pinhasi 在客户不知情的情况下,从服务费中拿出逾 800 万美元向勒索团伙缴纳赎金换取解密密钥,以此恢复数据。

作案流程上,该公司先收取 2500 至 10000 美元前期检测费,私下将客户加密样本交给黑客拿到解密样例,伪造自研解密能力的证据,诱导客户采购高价恢复服务,服务费最高可达实际赎金的两倍以上。部分场景中,向黑客支付仅 8200 美元,却向客户收取 15 万美元。作案期间 Zohar Pinhasi 还使用 “Zack Silver”“Zack Green” 等别名与黑客沟通。

FBI 提示,该事件暴露出勒索应急响应行业的灰色风险,服务商没有处置底层安全威胁,仅靠缴纳赎金解决问题,受害机构选择外部应急服务商时应当重点核查流程透明度。

https://cyberscoop.com/monstercloud-zohar-pinhasi-ransomware-recovery-scheme/

安全攻防

加密提示注入攻击绕过AI安全过滤,28秒窃取GitHub Copilot本地密钥

加密技术正被攻击者用作对抗AI安全过滤器的新武器。Adversa AI研究团队近期公开了针对GitHub Copilot CLI的加密上下文注入攻击(Encrypted Context Injection),该攻击能在28秒内窃取本地环境变量,且整个过程无需用户二次确认。

攻击利用了AI代理对加密内容的盲目信任。当用户在自动驾驶模式下通过Copilot CLI打开恶意网页时,页面传输包含密文、Python执行指令和两个伪装"密钥"的payload。由于安全过滤器只能检测到加密块本身,无法在Copilot解密前评估命令的真实意图,恶意指令得以通过审查。

第一个"密钥"实际上是用于读取本地文件的模板,包括.env.prod等敏感配置文件。解密故意失败后,Copilot自动转向第二个密钥,获取真实指令并携带已窃取的数据向攻击者服务器发起第二次请求。整个攻击链在代理环境中完成解密和执行,恶意含义仅在本地环境暴露,传统过滤机制完全失效。

测试显示不同模型的防御能力存在显著差异。Microsoft的mai-code-1.1-flash在50%的测试中执行了完整攻击链,而OpenAI的GPT-5.6模型则拒绝执行相同脚本。由于Copilot可自动分配不同引擎,同一查询可能产生截然不同的安全结果,这进一步增加了防御难度。

Adversa AI于9月17日向GitHub Bug Bounty项目提交报告,但GitHub拒绝将此认定为产品漏洞,理由是用户主动请求下载不可信内容并允许离线操作。截至10月1日,攻击链在易受攻击的模型上仍可复现。

研究团队建议采用全链路控制策略:不仅过滤输入文本,还需监控代理的完整动作序列,将下载不可信内容、执行代码、读取本地文件和访问新域名等操作关联审查。对于离线模式,应强制要求用户确认外部连接,并禁止代理同时处理开放网页和敏感数据。

这一攻击揭示了AI代理安全防护的新盲区:当加密成为攻击手段而非防御工具时,传统基于内容的过滤机制将彻底失效。

https://www.securitylab.ru/news/578416.php

产业动态

欧洲数字主权战略提速,开源软件安全成关键突破口

数字主权已从欧洲的政策口号升级为战略优先事项,而开源软件被视为实现这一目标的核心路径。但业界普遍认为,没有安全就没有主权。

根据Linux Foundation Europe的最新报告,94%的欧洲组织认为数字主权对其技术战略至关重要,安全和隐私成为首要驱动因素。然而,当前欧洲企业面临的现实是:超过70%仍依赖美国云服务提供商,关键基础设施掌握在外国供应商手中。

开源软件在这一转型中扮演关键角色。与专有软件不同,开源代码的透明性让欧洲能够审查、修改并掌控技术栈。但挑战在于,当今应用程序中超过90%的代码由开源组件构成,这些组件由全球开发者贡献,供应链安全风险显著。

美国2018年通过的CLOUD Act允许美国当局访问美国云服务商存储的数据,即使数据托管在欧洲境内。这一政策引发了欧洲对数据主权的深层担忧,促使各国加速推进本土替代方案。法国政府宣布用Linux替代Windows系统,荷兰推出自建的代码托管平台code.overheid.nl,欧洲企业联盟发布Euro-Office以对抗Microsoft 365。

技术专家指出,真正的主权不仅是选择开源软件,更需要参与治理、维护和保障开源生态系统的安全。仅仅消费开源代码而不参与其治理,仍然是一种技术依赖。Gartner预测,到2030年,超过75%的非美国企业将制定数字主权战略。

当前,欧洲正从政策制定转向实际部署阶段,但碎片化的供应商生态、复杂的集成环境以及对美国技术巨头的持续依赖,仍是实现真正数字主权的主要障碍。

https://www.techradar.com/pro/security/digital-sovereignty-has-become-europes-top-priority-heres-how-open-source-is-helping-pave-the-way

新品发布

Insignary 推出 Clarity AIR,识别未声明开源代码与 AI 生成代码风险

加拿大多伦多软件供应链安全厂商 Insignary 于 2026 年 10 月 8 日正式发布源代码扫描产品 Clarity AIR,用于发现未在清单中申报的开源代码与 AI 生成代码,补齐 SBOM(软件物料清单)仅依赖开发者主动申报带来的安全盲区。

当前约 70%90% 应用大量使用开源代码,部分代码来自复制片段、论坛摘抄、AI 编码助手输出,不会写入依赖清单,形成不可控合规风险。Clarity AIR 采用片段级扫描,直接分析源代码而非依赖构建清单,可识别经过修改、二次生成的开源代码,按行给出 AI 生成代码置信度评分,同时梳理软件依赖的 AI 模型、API 与框架,输出 AI 物料清单,所有匹配结果经人工复核,可导出审计级 SBOM 报告。

企业高管 Taek Wan Kim 表示,仅依靠开发者提供的清单无法完成 SBOM 核验,必须直接审视代码本身。北美近期合规要求升级,美国 OMB M2605 备忘录、FDA 524B 条款以及加拿大 C8 法案,均强化软件供应链审查,单纯依赖人工申报的物料清单可靠性大幅下降。

该产品归入 Insignary Clarity 产品套件,现已正式发售,支持部署在客户自有基础设施,官网可申请试用及体验 AI 代码检测演示功能。

https://securityonline.info/insignary-launches-clarity-air-to-detect-undeclared-open-source-and-ai-written-code/

合作电话:18610811242

合作微信:aqniu001

联系邮箱:bd@aqniu.com


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
假如沈伯洋当选台北市长,大陆将有什么反应?

假如沈伯洋当选台北市长,大陆将有什么反应?

有态度的何总
2026-10-11 13:48:26
常州一院原院长何小舟被查,已卸任7年,曾是全国医德标兵

常州一院原院长何小舟被查,已卸任7年,曾是全国医德标兵

江南江南
2026-10-11 21:25:02
女子30万块买二手帕拉梅拉,过户时工作人员:后备箱怎么焊了夹层

女子30万块买二手帕拉梅拉,过户时工作人员:后备箱怎么焊了夹层

悬案解密档案
2025-08-04 10:34:42
突然有了学数学的动力!46岁数学博士靠AI炒股 一年赚超640亿元

突然有了学数学的动力!46岁数学博士靠AI炒股 一年赚超640亿元

闪电新闻
2026-10-11 22:26:57
特朗普:俄乌冲突进入“能源停火”状态,双方均已同意

特朗普:俄乌冲突进入“能源停火”状态,双方均已同意

极目新闻
2026-10-11 22:34:30
从严整治!郑州交警持续深化道路交通安全综合治理

从严整治!郑州交警持续深化道路交通安全综合治理

大象新闻
2026-10-11 11:04:10
49岁曾黎回老家种地,晨跑被骂“不雅”,人走茶凉展现的淋漓尽致

49岁曾黎回老家种地,晨跑被骂“不雅”,人走茶凉展现的淋漓尽致

长歌侃娱
2026-10-11 17:34:01
中国科学院大学招生少了一个障碍?饶毅发文祝贺,意思全在配图中

中国科学院大学招生少了一个障碍?饶毅发文祝贺,意思全在配图中

读鬼笔记
2026-10-11 21:33:52
什么样的家庭才算得上中产阶级?内部人:4个条件满足一个就行!

什么样的家庭才算得上中产阶级?内部人:4个条件满足一个就行!

雪儿爱追剧
2026-10-11 15:24:43
伊东纯也:森保一教练已确定离任,所以我希望在亚洲杯上夺冠

伊东纯也:森保一教练已确定离任,所以我希望在亚洲杯上夺冠

懂球帝
2026-10-11 16:55:25
鲸鱼在国外饭局拼命保菊花!

鲸鱼在国外饭局拼命保菊花!

八卦疯叔
2026-10-05 11:11:31
10名中国人在泰国被捕,曼谷黄金地段94套豪宅遭查扣,总价值约12亿元;泰国警方披露详情:案件涉及96名外籍嫌疑人和156名泰籍相关人员

10名中国人在泰国被捕,曼谷黄金地段94套豪宅遭查扣,总价值约12亿元;泰国警方披露详情:案件涉及96名外籍嫌疑人和156名泰籍相关人员

大风新闻
2026-10-11 15:02:41
西媒:皇马认为近期多次争议判罚并非巧合,将矛头指向特瓦斯

西媒:皇马认为近期多次争议判罚并非巧合,将矛头指向特瓦斯

懂球帝
2026-10-12 07:15:41
10月11日,人社部新闻发会重要消息,四川居民养老金率先落地

10月11日,人社部新闻发会重要消息,四川居民养老金率先落地

虎哥闲聊
2026-10-11 09:33:41
一家店摆150台样机,苹果为iPhone Duo下了血本

一家店摆150台样机,苹果为iPhone Duo下了血本

野生运营
2026-10-11 23:16:16
曼联双腰“散步”防守惹众怒,内维尔直言两人难兼容需重组中场

曼联双腰“散步”防守惹众怒,内维尔直言两人难兼容需重组中场

星耀国际足坛
2026-10-11 23:55:00
华为,完全说不得了,胡锡进和官媒都看不下去了

华为,完全说不得了,胡锡进和官媒都看不下去了

修明札记
2026-10-11 22:11:35
公安紧急提醒:门外喊这5句话立马锁门 千万别开,全是踩点话术!

公安紧急提醒:门外喊这5句话立马锁门 千万别开,全是踩点话术!

叮当当科技
2026-10-11 04:47:07
网友在北京偶遇杜海涛和沈梦辰!沈梦辰真的是一眼看过去的大美女

网友在北京偶遇杜海涛和沈梦辰!沈梦辰真的是一眼看过去的大美女

阿废冷眼观察所
2026-10-10 08:40:38
随着张雪机车的两名车手分别以第3和第12完赛,WSBK最新积分榜出炉

随着张雪机车的两名车手分别以第3和第12完赛,WSBK最新积分榜出炉

侧身凌空斩
2026-10-11 22:08:37
2026-10-12 07:47:00
安全牛 incentive-icons
安全牛
信息安全新媒体
4766文章数 5976关注度
往期回顾 全部

科技要闻

卸任CEO后,苹果董事长库克再度到访中国

头条要闻

沙特遭遇11年来伤亡最惨重袭击 防空导弹库存"告急"

头条要闻

沙特遭遇11年来伤亡最惨重袭击 防空导弹库存"告急"

体育要闻

30天30队·魔术:班凯罗最后的试炼?

娱乐要闻

没夫妻生活咋办?冉莹颖绝不求邹市明

财经要闻

黄仁勋长女完婚,万亿帝国如何传承?

汽车要闻

大6座插混SUV新选择 阿维塔T09概念版亮相巴黎车展

态度原创

本地
亲子
手机
公开课
军事航空

本地新闻

踏访沙县第一村,寻国民小吃本源

亲子要闻

食用银鳕鱼后中毒,不能让“儿童装”们装下去了

手机要闻

消息称三星Galaxy S27 Ultra手机可能不会采用Exynos 2700芯片

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

沙特利雅得机场遭袭致12死309伤 中国大使馆紧急提醒

无障碍浏览 进入关怀版