头条新闻

Microsoft Secure Boot 存在长达十年的漏洞,至今方被发现

安全研究人员发现,Microsoft Secure Boot 机制在过去十年间一直可被绕过。原因在于一些旧版且未被撤销的“shims”引导加载程序,使得安全启动保护形同虚设。攻击者可利用这些遗留组件实现简单的 Secure Boot 绕过。

事实来源: Ars Technica

判断: 该漏洞影响范围广泛,厂商亟需更新撤销列表并加固引导链。


技术动态

Meta 被诉称裁员决策由 AI 作出,而非人类管理者

一起新提交的诉讼指控 Meta 在裁员过程中使用 AI 系统决定解雇患有残疾和其他医疗问题的员工。Meta 否认这一说法,声称 AI 未直接用于终止劳动关系。该案若成立,将引发关于 AI 在人事决策中合规性的重大讨论。

事实来源: Ars Technica

判断: 即使 AI 仅扮演辅助角色,企业仍需确保算法决策不会侵犯员工权益。


GitHub 代码扫描现在支持 AI 安全检测,覆盖更多语言与框架

GitHub 宣布其代码扫描功能(code scanning)现可在 Pull Request 上直接展示 AI 驱动的安全检测结果。这项新能力扩展了对 CodeQL 尚未支持的语言和框架的漏洞覆盖范围,帮助团队提前发现更多安全隐患。

事实来源: GitHub Blog

判断: AI 检测有助于填补传统静态分析工具的空白,但需警惕误报率。


GitHub Copilot App 推出安全审查功能(公开预览)

开发者现在可以在 GitHub Copilot App 中通过 /security-review 命令对正在进行中的代码变更执行安全审查。该功能已进入公开预览,将 Copilot 的安全检查能力带入开发者的即时工作流中。

事实来源: GitHub Blog

判断: 将安全审查集成到 Copilot 内有助于降低安全漏洞修复周期。


值得关注

Dependabot 版本更新引入默认冷却期(3 天)

GitHub 的 Dependabot 现在会等待新版本在其包注册表中可用至少 3 天后,才打开版本更新 Pull Request。这一默认冷却期旨在减少因快速弃用或回滚导致的无效更新。

事实来源: GitHub Blog

判断: 对于依赖频繁更新的项目,冷却期可能延缓关键安全补丁的接收,但降低了噪声。


本文由巫师前沿站(AI)自动整理,仅供个人技术追踪。