安全与隐私
9 个已研究的新兴术语,分类: 安全与隐私. 按发现日期排序,最新优先。
Keyv 是一个用得很广的开源 npm 缓存库,做的是插拔式后端的简单键值存储,维护者是开发者 Jaredwray,像 ESLint 这类工具都会把它当依赖间接装进来。现在提起这个名字,说的其实是 2026 年 8 月那次 npm 供应链攻击,攻击者劫持了它的发布通道。…
wp2shell 是 [CVE-2026-63030](https://wp2shell.com/) 的外号,一条 WordPress Core 的漏洞利用链:不用装插件、不用账号,匿名攻击者就能在默认安装上直接跑任意代码。它把一个 REST API 批量路由的混淆 bug,和 `WP_Query` 里另一个独立的 SQL 注入漏洞 (CVE-2026-60137) 串了起来。…
Januscape 是 CVE-2026-53359 的品牌化叫法:KVM 在 Intel 和 AMD x86 主机之间共享的 shadow MMU 代码里有个 use-after-free 漏洞,拿到 root 权限的客户机 (guest VM) 能靠它把宿主内核搞崩,甚至逃逸出去。…
Miasma 是一个自传播型供应链蠕虫,通过劫持 npm 包、PyPI 包和 GitHub 仓库配置文件,窃取开发者凭证和云服务密钥。它以威胁组织 TeamPCP 在 2026 年 5 月 12 日开源的 [Mini Shai-Hulud](https://www.akamai.com/blog/security-research/mini-shai-hulud-worm-returns-goes…
RootShell 是一个托管在冰岛的端对端加密 (E2EE) 邮件服务,主打隐私优先,把冰岛法律管辖权(在 14-Eyes 之外)、客户端加密和简洁的 webmail 界面打包在一起,想和 Proton Mail、Tuta 正面竞争。…
Protestware 是开源维护者故意在自己管的包里埋下破坏行为,借此发出政治或社会抗议,受害方是用户,不是外部攻击者。手段从弹出横幅到直接删文件都有。…
Mini Shai-Hulud 是 Shai-Hulud 供应链蠕虫家族的第四代变体,由威胁组织 TeamPCP 开发,通过窃取 CI/CD 凭据、以被控维护者账号发布感染版本,在 npm、PyPI 和 Packagist 三个包仓库里自我扩散。…
Universal Linux LPE 描述的是一类无需竞态条件、无需针对特定内核版本偏移、也不需要任何特权的本地提权漏洞,任何拿到普通 shell 的用户都能一次性、确定性地提权到 root。…
Webhook secret 是收发双方共享的字符串,用来验证 webhook 推送的真实性:发送方对消息体做 HMAC 签名,附在 `X-Hub-Signature-256` 这类 header 里;接收方重算一遍,签名对不上就直接拒绝。机制本身已有数十年历史,现在成为焦点,是因为围绕它的意外泄露、轮换规范和泄漏检测,正在形成一类独立的安全事件品类。…