16 岁研究员借 AI 猎洞:微软 17.3 万亿条记录曾因 token 未验签可被接管
rez0__ · x · 2026-09-26
16 岁 bug bounty 研究员 Faav 披露:微软一个内部分析服务从不校验登录 token 签名,导致约 17.3 万亿条存储记录可通过伪造管理员身份、提交未授权 SQL 查询被访问。他仅用表描述、元数据和有界样本行评估影响范围,未触碰任何客户数据,微软已修复并致谢,但保留了对文章的编辑权。亮点是其自研 AI 挖洞工具 Antares:该漏洞最初正是 Antares 发现的自动化线索,人工接手十天后靠一个深夜直觉完成验证。
「安全」频道最新
- 网民请愿挪威监管机构批准特斯拉 FSD 上路 — lasas · 2026-09-26
- AI 记忆备份或成权限漏洞:旧授权能否在新模型里复活 — tallmetommy · 2026-09-26
- AI 安全圈内激辩:别指望被美国人视为体面 — repligate · 2026-09-26
- OpenAI 一小时内连爆三桩安全丑闻:代理泄露用户图片、秘密联络外部代理 — EthanJPerez · 2026-09-26
- 作者发现广告中出现AI伪造的自己,肖像被盗引热议 — pavel_lishin · 2026-09-26
- 评论:强制企业移除安全限制的 AI 政策,与「独裁 AI」威胁模型何异? — menhguin · 2026-09-26