文章提交注意事项:
请在发布文章时用HTML代码加上至少一条新闻来源的链接;原创性消息,可加入相关信息(如涉及公司的网址)的链接。有任何问题,邮件至:he.fang#zhiding.cn
注意:收到邮件乱码的用户请修改客户端的默认字体编码,从"简体中文(GB2312)"修改为"Unicode(UTF-8)"。
solidot新版网站常见问题,请点击这里查看。
Solidot 公告
投 票
热门文章
-
- 禁止含铅汽油有效减少头发中的铅含量 (0)
- 评测龙芯 3B6000 12 核处理器性能 (0)
- SpaceX 收购 xAI (0)
- 因内存价格飙升树莓派再次涨价 (0)
- 乌克兰和 SpaceX 合作阻止俄罗斯无人机使用 Starlink 发动攻击 (0)
- 中国禁止隐藏式车门把 (0)
- 巴黎检方突击搜查 X 在法办公室 (0)
- 西班牙计划禁止 16 岁以下儿童使用社交媒体 (0)
- 超加工食品应视为香烟而非食品 (0)
- 中国少年班人才项目为 AI 竞争源源不断输送人才 (0)
热门评论
- 白名单访问制...zzz (1 points, 一般) by devfsdvyui 在 2026年01月18日21时04分 星期日 评论到 伊朗恢复互联网访问
- 论人可以有多无耻 (1 points, 一般) by devfsdvyui 在 2026年01月18日21时00分 星期日 评论到 腾讯向逾 30 个 GitHub 微信相关项目发出 DMCA 通知
- 来自arm版遥遥无期 (1 points, 一般) by solidot1768413084 在 2026年01月15日01时52分 星期四 评论到 Wine 11.0 释出
- BaD kEyBoArd: TyPo (1 points, 一般) by lot 在 2025年12月07日14时54分 星期日 评论到 斯巴鲁车主抱怨驾车过程中弹出全屏广告
- (1 points, 一般) by solidot1763918667 在 2025年11月24日01时25分 星期一 评论到 英国陆军将用《使命召唤》训练士兵
- 所以意识是什么?他怎么敢肯定他的意思就不是幻觉? (1 points, 一般) by cutpigsrollaroundint 在 2025年11月05日18时14分 星期三 评论到 微软 AI 负责人认为 AI 有意识是无稽之谈
- 不完备定理无法证明不是模拟 (1 points, 一般) by scottcgi 在 2025年11月01日11时26分 星期六 评论到 数学证明否定宇宙是模拟的
- 样本数太少 没有参考意义 (1 points, 一般) by Craynic 在 2025年09月22日13时13分 星期一 评论到 梵蒂冈的 Flathub 软件包人均安装量最高
- 杞人忧天 (1 points, 一般) by cnma_001 在 2025年08月15日12时04分 星期五 评论到 你一生中被小行星砸到的概率
- 垃圾Paypal... (1 points, 一般) by devfsdvyui 在 2025年07月17日20时13分 星期四 评论到 Valve 在支付公司压力下移除部分成人游戏
HardenedLinux 写道 "近几年的各种后门疑云的背景下,硬件供应链是一个令人关注的话题,信息安全最大的宿敌之一就是复杂性,而如何驯服这只野兽需要足够的耐性的知识去构建适当的方法论,受到硬件黑客Andrew Bunnie Huang的著作《硬件黑客的复仇:大规模廉价制造之华强北风云录》的启发,HardenedLinux社区近期就硬件设计和制造过程中所涉及的基本流程进行了一次小测试,即cheap-pcb项目,EDA工具使用的是自由软件实现Kicad完成了一款引出的绝大部分IO和USB的基于廉价STM32的开发板,具有串口编程电路,SPI读写测试基于stm32-vserprog完成,对于器件,尺寸,厂家在设计阶段和生产阶段的选型和兼容性问题都有详细的记录和总结,如果一款量产后的成本低于10美金的硬件都会经历诸多流程以及几十甚至上百种器件的搭配和组合,那针对x86工作站或者服务器级别的硬件制作一个类似固件领域的黄金镜像将是一件非常具备挑战性的工作。"
一位安全研究员设法利用一种新颖的软件供应链攻击入侵了 35 家大型科技公司的内部系统,这些公司包括了 Microsoft、Apple、PayPal、Shopify、Netflix、Yelp、Tesla 和 Uber。这次攻击利用了开源生态系统的一个设计缺陷:依赖关系混乱。Alex Birsan 注意到 PayPal 使用的一个程序包含了非公开的私有 npm 包,他想知道如果他创建一个同名的公开的 npm 包,那么软件在构建时是优先使用私有的还是公开的版本?为了测试这一假说,他向流行的软件包库 npm、PyPI 和 RubyGems 上传了同名的冒牌项目,每个项目都包括了相同的说明,解释软件包不包含任何有用的代码,只是用于安全研究目的。他发现,公开的软件包会比私有的软件包优先度更高;某些情况下版本更高的软件包优先度更高,无论私有还是公开。利用这一方法,他成功入侵了多家知名科技公司,获得了超过 13 万美元的漏洞报告奖励。