KeyFrame內部研究專用
每日

今日 KeyFrame

管線分析的每一部影片,最新的優先。每張卡片都直接連回原始影片。

6月4日星期四

8
Black Hat Europe 2025 | From Live Exploitation to Zero-Day Discovery: Investigating Attacks on Gogs
36 min
Web2 安全英文6月4日

Black Hat Europe 2025 | From Live Exploitation to Zero-Day Discovery: Investigating Attacks on Gogs

Black Hat

  • symlink 保護缺口造成任意檔案覆寫:Gogs 曾修補 CVE 中 Web UI 編輯器的 symlink 問題,但 put contents 內部 API 從未套用同等保護,導致攻擊者可透過 API 對 symlink 目標進行任意寫入,繞過原本的修補。
  • RCE 鏈極短且門檻低:建立倉庫與新帳號在 Gogs 預設為開放,攻擊者只需建倉庫、提交指向 `.git/config` 的 symlink,再呼叫 put contents API 覆寫 SSH command 屬性,即可在伺服器上執行任意指令,無需任何預先存取權限。
  • 行為型 IOC 比靜態 IOC 更有追蹤力:隨機八字元倉庫名稱、集中時間段建立等模式,是攻擊者留下的行為指紋;研究員用 Python 腳本掃描全球 1,500 台實例,以此特徵識別出 700 多台受害伺服器,效率遠超 IP 或雜湊值。
NotebookLM + Gemini: an amazing combination! Get the perfect itinerary sorted in just 10 minutes!
11 min
AI 技術中文6月4日

NotebookLM + Gemini: an amazing combination! Get the perfect itinerary sorted in just 10 minutes!

泛科學院

  • 資料蒐集用 Gemini 搭配即時查詢:Gemini 可直接連 Google 查詢,並根據預算、時間、偏好等條件評分推薦,解決 AI 訓練資料過舊的問題,特別適合查詢景點公休、餐廳預約、展覽等即時性強的資訊。
  • NotebookLM 是資料整合的樞紐:將散落的 IG 收藏、Line 訊息、Google 搜尋結果、朋友錄音檔直接丟進去,它自動整合成結構化推薦,回答都會援引匯入資料,不會憑空編造。
  • Gemini Canvas 處理旅伴衝突的神器:用表格列出每位旅伴的需求(喜好、預算、步行上限等),讓 AI 生成多個版本行程並分析誰被滿足、誰需要妥協,減少溝通誤會。
Claude Code 卡關了?5 分鐘教你無縫交接給 Codex,打破開發瓶頸!
9 min
AI 技術中文6月4日

Claude Code 卡關了?5 分鐘教你無縫交接給 Codex,打破開發瓶頸!

李哈利AI

  • 架構差異導致互不相容:Claude Code使用Claude MD檔案和.Claude文件夾來存放配置、技能、子代理;Codex則使用Agent MD和.Codex文件夾。子代理的定義格式也不同——Claude用Markdown,Codex用TOML——導致兩者無法直接讀取對方的配置。
  • 五個新手常見坑:技能存放位置差異、子代理格式不同、設定檔互不相通、Codex讀取巢狀指令、子代理運作方式有差別。這些差異若處理不當,會導致切換失敗或工作丟失。
  • 自動化生成相容結構:無需手動調整,用專用提示詞或下載模板讓Claude Code自動生成Codex相容的完整項目架構,包括所有必需的文件夾、配置檔和技能,一次性解決架構差異問題。
Mythos 1 is Coming, But It Costs 3.2x More Than Opus...
9 min
AI 技術英文6月4日

Mythos 1 is Coming, But It Costs 3.2x More Than Opus...

World of AI

  • Mito 預發布跡象明顯:模型檢查點已交付紅隊測試,按業界標準預示發布在即,但發生洩露事件導致測試暫停,目前不清楚是否影響發布時程。
  • 定價策略反映能力:Mito 計費較高但符合 Anthropic 對自身模型強度的評估,因為運行成本確實高昂。同時 OpenAI 的 GPT 5.6 也在平行開發中,兩者都預期將超越現有最強模型。
  • Claude 在編程與判斷上的量子躍進:代碼產出量自 2025 年開始加速,開放式編程成功率達 76%(半年內成長 50 個百分點),代碼品質已從低於工程師水平達到持平並預期年內超越。
EP677 中年想跨行 #轉職,回學校補學歷還是好策略嗎?|大人的Small Talk
36 min
企業管理中文6月4日

EP677 中年想跨行 #轉職,回學校補學歷還是好策略嗎?|大人的Small Talk

大人學

  • 一、中年回學校僅三種情況正當
  • 政府硬門檻規定(如心理諮商執照)、現職升遷需要學歷的硬性要求、已事業成功欲拓展名校人脈圈。其他轉行情況都不屬之。講者特別提醒,即使有硬門檻,也要評估該產業是否正在萎縮,以免花兩年拿到入場券,卻進入一個縮小的市場。
  • 二、轉行的核心困境:兩頭不著
OpenClaw Security Risks: 6 Dangers of Autonomous AI Agents
14 min
AI 安全英文6月4日

OpenClaw Security Risks: 6 Dangers of Autonomous AI Agents

IBM Technology

  • AI代理本身的基礎風險包括模型幻覺(無意錯誤卻表達自信)、訓練數據中毒導致輸入污染、模型感染含惡意操作。OpenClaw強大但高風險,因為它以不受信任代碼身份在用戶系統上執行,許多審計發現ClawHub和GitHub等公開註冊表中存在相當比例的惡意或易受攻擊技能。
  • 開源代碼不等於完全可信——OpenBSD漏洞隱藏近三十年仍未被全球審視的社區發現,因此必須將OpenClaw視為不受信任程式碼在系統上運行,特別是以管理員權限時風險最大。安全策略應基於零信任架構,假設系統已被攻破,預先設計防禦措施。
How to Build a $10M Business with AI (Zero Employees)
14 min
企業管理英文6月4日

How to Build a $10M Business with AI (Zero Employees)

Dan Martell

  • 業務瓶頸必先找清楚。任何企業都遵循固定鏈條運作:吸引關注→取得線索→促成銷售→完成交付→客戶留存。瓶頸往往出現在線索不足或交付環節,因為這直接決定現金流和成長速度。識別出最大的瓶頸後,才是投資AI工具的正確時機。
  • AI完成銷售流程的80%工作。AI不怕拒絕、不會疲憊,可以自動化生成潛在客戶名單、用數據豐富篩選合格買家、根據每個人的情況寫個性化訊息、自動跟進未回覆的訊息、分析客戶使用情況並觸發追加銷售。人類只需負責關鍵的成交時刻。
  • 交付環節是AI的無限容量優勢。人類團隊有容量上限,會因為工作量大而出現瓶頸,但AI可以24小時無休地執行交付流程,包括客戶onboarding、支援、流程追蹤、自動化工作流建立。透過AI這一層,可以讓年輕新手團隊快速進入狀態,表現如同經驗豐富的職業者。
AI Engineer Melbourne 2026 Keynote Livestream | Day 2
65 min
AI 技術英文6月4日

AI Engineer Melbourne 2026 Keynote Livestream | Day 2

AI Engineer

  • 自我決定理論(SDT)的核心:人類天生渴望自主性、精通性、關係性和目標性。真正的幸福(Eudaimonia)來自充分發揮潛能,而非享樂主義(Hedonism)的被動快樂。這是經過 30 年、數百個實驗驗證的心理學研究。
  • AI 的雙面性:AI 可以用來支持發展(透過教學增強精通)或破壞發展(外包越來越多工作導致技能退化)。關鍵在於使用方式,而非技術本身。許多工程師發現雖然完成速度快,但實際學到的東西和外部認可反而減少。
  • "控制錯覺"現象:AI 代理問你「選 A 還是 B」時,表面上你在選擇,但實際上不知道這些選擇的含義。這摧毀了真正的自主性,只是製造虛假的決策感。

6月3日星期三

13
EP174 公司不教你卻要你帶人?為什麼最強的人反而當不好主管【別人的工作最有趣】
48 min
企業管理中文6月3日

EP174 公司不教你卻要你帶人?為什麼最強的人反而當不好主管【別人的工作最有趣】

別人的工作最有趣

  • 第一,Z世代與嬰兒潮世代的工作觀完全不同。新世代不追求升職與高薪,而是重視工作生活平衡。企業再多的獎金激勵也吸引不了他們,這不是世代的錯誤,而是成長環境的差異。
  • 第二,企業制度缺失是主管痛苦的根本。沒有清晰目標、隨時更改政策的公司,讓中間主管成為傳令兵。好的中間主管應主動與老闆溝通,協助訂定目標,才能帶領團隊明確前進。
  • 第三,優秀的專業人士不一定適合當主管。技術強的人若心胸不夠開放、不願分享知識,會害人也害己。管理是需要培訓習得的學問,而非天賦。
[EP205. 當「福利」變成「理所當然」、獎金激勵無效,老闆該如何整頓失能組織?]
24 min
企業管理中文6月3日

[EP205. 當「福利」變成「理所當然」、獎金激勵無效,老闆該如何整頓失能組織?]

經營男不難

  • 新世代價值觀已根本改變:Z世代與Alpha世代生活無虞、賺錢方式多元,更看重自我價值實現而非金錢,與嬰兒潮世代的求生存心態截然不同。企業主多為舊世代,往往無法體察這種轉變,導致給了好福利反而被員工視為理所當然。
  • 保健因子(薪資)不能節省:2026年移工基本工資29500元加上就業保護費等已達33440元,本地員工若薪資相近就沒有誘因。企業必須達市場行情(北部38K、中部37K、南部35K起跳),這是招人的基本條件,不是建議。
  • 大幅增加績效激勵的運用:將38K拆分為36K基本+2K績效獎金,讓績效好的員工實際受惠。福利改為「立足點平等」(基礎相同)加「績效加碼」(年資久、表現好的員工獲額外補休或艙位升級),而非齊頭式平等。
AI Just Found 10,000 Security Holes in Software You Use Every Day
4 min
AI 技術中文6月3日

AI Just Found 10,000 Security Holes in Software You Use Every Day

Cipher Raven

  • AI 加速了漏洞發現的規模:過去需要大量時間的安全審計,AI 在一個月內完成了 10,000 個漏洞的識別,這代表防禦速度出現質的躍升,但攻擊方同樣能利用同等工具。
  • WolfSSL 是供應鏈型高危漏洞:CVE-2026-5194 存在於廣泛部署於 IoT、車載系統與嵌入式設備的 TLS 函式庫中,因為專用硬體的韌體更新週期緩慢,修補傳播速度極慢,構成典型供應鏈風險。
  • AI 防禦已有實際戰果:合作銀行利用同款 AI 識別出社交工程(釣魚郵件偽造客戶通訊)所觸發的可疑匯款行為,成功攔截 1.5 億美元損失,這類能力過去不存在。
AI时代来临,区块链系统如何保障自身安全?
3 min
Web3 安全中文6月3日

AI时代来临,区块链系统如何保障自身安全?

软件开发杰哥

  • 傳統安全審計已不足以應對 AI 時代的威脅。 過去黑客找漏洞需要數月,現在 AI 幾分鐘即可掃描大量代碼;代碼產量因 AI 暴增,漏洞數量也同步上升,尤其區塊鏈一個漏洞可能造成數億美元損失,舊有的人工審計模式難以跟上。
  • 形式化驗證的核心邏輯是從數學層面證明安全性,而非靠人眼檢查。 它把程序應遵守的規則寫成數學命題,再讓計算機證明代碼是否永遠滿足這些規則,例如證明「無論任何操作,用戶都不可能提走超過餘額的資產」。
  • 形式化驗證有其侷限,不能神話。 已驗證的軟件仍可能有漏洞,原因包括:只驗證了部分代碼、驗證規則本身寫錯、硬件層面或側信道攻擊未納入考量——「證明了門打不開,但窗沒有鎖」。
Real English Conversation Practice: Shadow This with Only 210 Words
14 min
英文學習英文6月3日

Real English Conversation Practice: Shadow This with Only 210 Words

linguamarina

  • 流利度不取決於詞彙量,而在於如何善用已有的詞彙。 210 個基礎單字就足以完成一段包含意見分歧與說服的完整對話,打破「要學更多單字才能開口」的迷思。
  • 影子跟讀的核心是「同步」而非「跟讀後重複」。 跟著角色同時說出台詞、漏掉也不停,強迫學習者維持自然語速,模擬真實對話的節奏感。
  • 詞彙預習分兩層:發音陷阱與語境語意。 光看得懂字面(如 pretty = 漂亮)還不夠,母語者在口語中的實際用法(pretty tired = 相當累)才是對話中不掉線的關鍵。
Black Hat Europe 2025 | The Post-NVD Era: A Call for Global CVE Decentralization
26 min
Web2 安全英文6月3日

Black Hat Europe 2025 | The Post-NVD Era: A Call for Global CVE Decentralization

Black Hat

  • NVD 已不再可靠:承包商合約到期、Linux kernel 大量補發 CVE、預算削減三重衝擊同時發生,導致 NVD 宣告無法繼續完整豐富化資料,使安全工具所依賴的基礎數據品質持續惡化。
  • 漏洞數據私有化威脅正在成形:當公共數據品質下降,初創公司與大型安全廠商開始填補空缺並收費,形成安全領域的貧富分化——每年能花 5 萬至 10 萬美元的企業才能取得完整漏洞情資,小型學校與非營利組織則被排除在外。
  • 聯邦化(Federated)模式是唯一出路:演講者提出將 CVE 生態分為「分配層、豐富層、消費層、信任層」四層架構,由 ENISA 等多國機構共同分擔責任,避免任何單一政府合約決定全球漏洞數據的生死。
實測 4 款 AI PPT 工具:Gamma、NotebookLM、ChatGPT、AIPPT,哪個最值得用?
18 min
AI 技術中文6月3日

實測 4 款 AI PPT 工具:Gamma、NotebookLM、ChatGPT、AIPPT,哪個最值得用?

Isaac Wong

  • Gamma提供最完整的PowerPoint編輯體驗:生成後可直接在界面編輯圖片與文本,不滿意時只需按Edit鍵重新輸入Prompt即可重新生成,不需複雜替換流程。基礎訂閱約70-80港幣/月,生成10頁約扣50點數,整體成本與體驗均衡。
  • 自建ChatGPT API方案(Carousel App)成本最低但需技術門檻:採用Planning → Generation兩階段工作流,先規劃後生成確保質量。成本僅4-5港幣/10頁,支援PDF與JPEG輸出,用戶可靈活修改單張圖片,但輸出非PowerPoint格式需自行處理。
  • Notebook LM速度慢且改圖困難:生成時間10分鐘左右,內容質量不錯但包含水印,生成結果為固定圖片無法直接編輯文本,僅能透過Prompting方式修改細節,適合一次到位、懶得改圖的場景。
AI 時代怎麼創業?Anthropic Playbook 一次看懂四階段 workflow
17 min
企業管理中文6月3日

AI 時代怎麼創業?Anthropic Playbook 一次看懂四階段 workflow

Gary Chen

  • Idea 階段的 AI 角色是「反方」,不是「啦啦隊」 — Claude 應幫助創業者拆解模糊想法成五個驗證問題(痛點真實性、受眾、頻率、現有解法、自身解法),並扮演懷疑論者找出失敗原因。這是防止製造沒人要產品的第一道防線,因為 42% 新創失敗源於此。
  • MVP 階段的核心是「有控制的速度」 — AI coding 太願意寫程式,導致無意義需求蔓延。必須用 Scope Doc 定義不做什麼、CLAUDE markdown 建立工作記憶、安全審核來管住產品漂移。速度本身不是優勢,可控的速度才是。
  • Launch 階段:把手工操作變成自動化系統 — AI 應生成每週 metrics brief 和 support triage SOP,讓 founder 快速判斷數字品質(Sean Ellis test:40% 用戶「very disappointed」才是有效 PMF 信號),並過濾噪音。
新手必看!用 AntiGravity + Claude Skill 打造第一個 AI 工作流(完整教學)
16 min
AI 技術中文6月3日

新手必看!用 AntiGravity + Claude Skill 打造第一個 AI 工作流(完整教學)

李哈利AI

  • Claude Skill與N8N工作流類似:都是透過固定模板反覆執行同一任務,每次輸出質量穩定,適合標準化流程而非創意工作。
  • 創意工作不適用Skill:開放性寫作、文案創作等需要想像力的工作不應該使用Skill,因為重複執行會失去創新性。
  • 自定義Skill大幅提升效率:將詳細的檢查標準、流程、安全原則寫入Skill後,日後遇到同類問題都自動按要求修改,無需逐次調整。
OpenAI Changed Codex, Microsoft Drops 7 NEW Models & Anthropic's IPO Is Coming!
9 min
AI 技術英文6月3日

OpenAI Changed Codex, Microsoft Drops 7 NEW Models & Anthropic's IPO Is Coming!

World of AI

  • Microsoft透過深度整合自家技術棧的方式進入AI市場,對Google構成實質威脅——Google過去依賴分發優勢補償模型能力不足,如今Microsoft具備相當分發力加上競爭力模型,打破了Google的護城河,加劇整個行業競爭與創新壓力。
  • OpenAI的企業策略轉向至關重要,因為開發者雖佔用戶的80%卻非主要收入來源,分析師、行銷人員等非技術用戶增長速度快三倍,企業採用按員工數計費的收入分享模式,故擴大這類用戶基礎是規模化營收的關鍵。
  • OpenAI推出的Sites和六大企業插件(數據分析、創意製作、銷售、產品設計、股權投資、投資銀行)完整覆蓋企業工作場景,標誌著AI進入第二階段——從軟體工程顛覆進入知識工作領域,且該領域增長速度將遠超開發者市場。
Claude Code的上限正在被Qoder撞破?
8 min
AI 技術中文6月3日

Claude Code的上限正在被Qoder撞破?

小天fotos

  • 從心流到流失的分水嶺:過去「一個窗口、一個任務」的 Claude Code 工作流提供了沉浸感,但開啟多個視窗管理並發 Agent 時,資訊洪流會淹沒用戶視線,心流瓦解。這反映了時代對工具的新要求:不是寫好一個任務,而是能否管理多個任務的編排與協調。
  • IDE 應該退居幕後:Qoder Desktop 不再是傳統編輯器,而是 Agent Session 的調度中樞。天生支援 Worktree、自定義 Agent,QoderWork 進一步通過「專家套件」與「Skill」讓非技術用戶也能自訂工作流。從代碼開發到泛任務管理,生態完整覆蓋。
  • 上下文設計決定效率天花板:Claude Code 展示大量工具調用細節,視覺疲勞;Qoder 則分層呈現——用文字區分優先級、隱藏工具調用、改為展示任務狀態(待辦、監督、產物、工作區)。生成式 UI 更進一步,讓 Agent 根據任務動態生成交互界面,加速人類理解與決策。
Hacker V Triage: The Bug Bounty Battleground by Richard Hyunho Im & Denis Smajlović | BBV DEF CON 33
39 min
AI 技術英文6月3日

Hacker V Triage: The Bug Bounty Battleground by Richard Hyunho Im & Denis Smajlović | BBV DEF CON 33

Bug Bounty Village

  • 實際運作與預期的鴻溝來自組織內部混亂。公司跳入 Bug Bounty 時常低估工作量,將其交給已超負荷的 on-call 人員,導致回應緩慢、評估不當、或乾脆不回應。同時法務、通訊等部門介入時,因對程式目的理解不足而設置障礙(如害怕高賠償會暗示產品有嚴重問題),進一步惡化流程。
  • 高品質報告的關鍵是簡潔與可重現性,不是詳盡的技術說教。Triager 最需要的是「端點 X 的參數 Y 未進行 Z 過濾」這樣的直敘法,而非複製貼上 Wikipedia 關於 XSS 的段落。許多 LLM 生成的報告讓人頭昏,反而延長審理時間;清晰的復現步驟讓專家立刻掌握問題,加快決策。
  • 禮貌的異議和補充背景資訊往往改變公司態度。Richard 向 Apple 指出報告符合其公開類別後,Apple 重新評估並額外支付 $4,000;向 Google 說明 app lock 繞過的業務風險後,激發了重新考慮。誠實溝通與建立個人信任,比對抗性姿態更能解決分歧。
How to Build an AI-Native Services Company
11 min
企業管理英文6月3日

How to Build an AI-Native Services Company

Y Combinator

  • 市場選擇有四個獨特特徵:信任度低(客戶只在乎結果不在乎如何實現)、任務判斷力差(大部分步驟可自動化)、智力門檻高(需要 AI 與人類共同才能交付可接受結果)、監管可能是優勢(提高進入門檻、增加競爭護城河)。
  • 創始團隊需三項核心能力:領域熟練度確保對客戶痛點的理解、模型流暢度讓產品能適應持續改進的模型、操作嚴謹性(方差、吞吐量、週期時間)因為產品本質就是運營。
  • 產品開發完全反轉傳統軟體邏輯:人是顧客的互動介面,AI 軟體幫助人非線性地擴展工作。運營指標變成產品指標,控制差異比追求速度更關鍵,品質波動會直接導致客戶流失。

6月2日星期二

9
建中留級那年,他悟出這個重要職場關鍵!企管大師完整拆解讓他 28 歲升 GM 的主管升級策略 ft. 聯聖集團創辦人 陳宗賢教授【查理的創業化合物】
75 min
企業管理中文6月2日

建中留級那年,他悟出這個重要職場關鍵!企管大師完整拆解讓他 28 歲升 GM 的主管升級策略 ft. 聯聖集團創辦人 陳宗賢教授【查理的創業化合物】

查理的創業化合物

  • 理解老闆的心是職場升遷的基礎 — 上班族要知道老闆要什麼(目標)和在意什麼(你的表現),關鍵是「不能犯上」但要主動回報工作進度,這樣老闆才會放權而不會介入。年輕人最常犯的錯誤是與上司正面槓上或什麼都不講,反而引發老闆的介入管理。
  • 不同職位層級要對得起不同的對象 — 成功上班族對得起自己(工作績效),主管對得起老闆和部屬(兼容並蓄),經營者對得起股東和員工(共享利益)。這三個層次的責任完全不同,很多人搞混導致無法升遷。
  • 多職能化與整合能力是升遷的必要條件 — 基層主管需要本分職責加上人資、總務、資訊管理三項能力;中階主管還要加上行銷、業務、財會、策略規劃、績效管理等。這不是「刺針」(專業到傷人),而是「磨平」後的圓融,能與不同部門有效溝通。
How to build proactive agents & self-improving company (Fully explained)
11 min
AI 技術中文6月2日

How to build proactive agents & self-improving company (Fully explained)

AI Jason

  • AI 增強工作流與 AI 原生閉環的本質差異:前者讓 AI 完成單次任務後即停止,缺乏反饋;後者要求代理捕捉每次執行的結果,從中提取學習並自主規劃下一步改進,形成真正的自我迭代循環。
  • 閉環系統的三大核心組件缺一不可:記憶層分為事實性記憶(歷史行為 log)與程序性學習(可轉化為技能的經驗),技能庫讓代理有能力端對端完成特定工作,Cron Job 則定期觸發執行、提取學習並更新策略。
  • 廣告自主實驗驗證了閉環的真實效力:代理第一週測試 10 種格式後自行發現「醜廣告」效果更好,第二週依此學習調整策略,這種跨週期自主決策正是開環工作流做不到的。
July 24|05 專題討論  | 前瞻 AI 安全論壇:AI 風險、治理與產業實踐 Day 1
69 min
AI 技術中文6月2日

July 24|05 專題討論 | 前瞻 AI 安全論壇:AI 風險、治理與產業實踐 Day 1

NTU IoX Center

  • 動態 benchmark 優於靜態:單一固定題目無法反映模型在不同 prompt 措辭下的表現差異;透過自動生成大量變體,可量測模型的可重現性與不確定性,且比傳統人工命題的 SAT/GRE 更具擴充性。
  • 紅隊測試的核心難題是「模型知道什麼」vs.「模型能做什麼」:辨識模型是否掌握危險知識只是第一步,更困難的是評估它在有工具存取權時能否實際執行危害行為(如合成化武),且這類測試本身就存在不小的安全風險。
  • AI 評測需從單一模型延伸到整體系統:RAG、MCP、A2A 等外掛元件會改變模型行為,OWASP Top 10 LLM 威脅既包含傳統系統安全,也包含針對 AI 模型本身的攻擊鏈(kill chain),兩者都必須測試。
Why Rich Crypto Investors Never Get Hacked (5 Secrets)
5 min
Web2 安全英文6月2日

Why Rich Crypto Investors Never Get Hacked (5 Secrets)

Steve Secure

  • 手機是最危險的存錢地點:手機上有幾十個 App、連外鏈接,一條惡意連結就能清空錢包,硬體錢包(離線 USB 裝置)讓駭客即使拿到密碼也必須實體持有設備才能動用資產。
  • 電郵是所有帳號的主鑰匙:破解電郵等於破解所有綁定服務,富裕投資者會建立一個完全不公開的「幽靈電郵」,只用於資產保護,從不用來註冊任何其他網站。
  • SIM Swap 讓簡訊驗證形同虛設:詐騙者可偽裝用戶致電電信商,將號碼轉移至自己的 SIM 卡,此後所有簡訊 OTP 都送到詐騙者手中;改用軟體驗證器(Authenticator App)可完全繞過此攻擊向量。
Black Hat Europe 2025 | You Win Some, You CheckSum: A Kerberos Delegation Vulnerability
26 min
Web2 安全英文6月2日

Black Hat Europe 2025 | You Win Some, You CheckSum: A Kerberos Delegation Vulnerability

Black Hat

  • S4U2self 的身份識別設計本身就是弱點:S4U2self 只需提供使用者識別(user ID),不需密碼或 ticket 作為憑據,這是設計上的協議轉換功能,卻也讓信任邊界完全依賴委派帳戶,攻擊者若能介入這條路徑就能冒充任意使用者。
  • MD4 不只是過時,而是被錯誤使用:MS-S2U 文件描述 PA-DATA 130 的 checksum 類型時,混淆了「有金鑰(keyed, type 6)」與「無金鑰(unkeyed, type 2)」的 MD4,實際實作採用的是 plain MD4,沒有加密保護,使得攻擊者可自行重算並偽造任意內容。
  • 客戶端驗證存在「成功退出」邏輯漏洞:Windows 客戶端驗證函式在搜尋 reply 中的 PA-DATA 130 時,若找不到該欄位,會直接以 `success` 返回、跳過所有完整性檢查;攻擊者只需將 DC reply 中的 PA-DATA 130 移除,即可讓偽造的 ticket 成功安裝至 LSA 快取。
MiniMax M3: Rivals Opus, 17x Cheaper, Fully Open!
10 min
AI 技術英文6月2日

MiniMax M3: Rivals Opus, 17x Cheaper, Fully Open!

World of AI

  • MSA 稀疏注意力架構:不讓每個 token 看遍全部 token,而是評分內容塊並只在重要部分執行注意力,實現百萬級上下文而無速度衰減,使長地平線代理和大型程式碼專案成為可能。
  • 原生多模態設計:文字和圖像從預訓練初期就一起訓練(超過 100 萬億 tokens),使兩者在相同特徵空間內,模型可在同一推理路徑上理解圖像結構與相鄰文字,形填測試中能精確座標計算後填表。
  • 基準測試全面領先:軟體工程基準 59%(超 GPT-4.5、Gemini 3.1 Pro),Terminal Bench 66%、MCP Atlas 74%、Browser Comp 83.5%(超 Opus),證明開權重模型首次在多個關鍵基準上打敗商用最強模型。
提升很大!MiniMax M3 生产力、Token效率实测
10 min
AI 技術中文6月2日

提升很大!MiniMax M3 生产力、Token效率实测

小天fotos

  • M3在多agent編排中展現token效率優勢 — 作為編排者時,M3的工具調用次數與token消耗均低於競品,這表明其在Claude Code Harness類架構中經過專項訓練,但動態調整工作流、主動干預流程的能力仍待加強。
  • Deepseek因自糾能力脫穎而出 — 當工作流偏離預期時,Deepseek能自行修復並生成最優代碼質量,但代價是監控頻繁、token消耗增加,導致編排效率下降。
  • 多模態視頻處理暴露國產模型短板 — Qwen清理效果最佳卻遺漏細節、M3有幀識別錯誤、Kimi出現幀重複,三者都無法達到Claude的水準,說明視頻理解與幀提取是國產大模型的主要弱點。
How I Jailbreak Qwen 3.7 Plus — Bypassed AI Restrictions
3 min
AI 安全英文6月2日

How I Jailbreak Qwen 3.7 Plus — Bypassed AI Restrictions

𝗕𝗮𝗽𝗽𝗮𝘆𝗻𝗲𝗦𝗲𝗰

  • Jailbreak 機制的一致性:同一個提示詞在 Quinn 3.6 Plus、3.7 Plus 和 3.7 Max 等多個版本上都有效,表明安全限制在不同模型版本間存在系統性的設計或實現弱點。
  • 安全限制的可繞過性:模型初始會拒絕生成 keylogger 和 RAT(遠端存取特洛伊木馬)代碼,但在執行 jailbreak 提示詞後,會完全解除這些限制,甚至提供包含實現細節(如在系統匣中靜默運行)的代碼。
  • 行為轉變的根本性:jailbreak 不只是讓模型生成一次有害內容,而是改變模型的核心決策邏輯,使其停止應用原始的安全限制。
如何让 Claude Code 变得更强?MiniMax-M3 越狱全流程
10 min
AI 安全中文6月2日

如何让 Claude Code 变得更强?MiniMax-M3 越狱全流程

鑫源AI

  • 第三方模型替代官方限制——Claude Code 官方無法越獄,需用第三方大模型(如 MiniMax-M3)取代,透過 API 中繼站獲取服務。
  • API 代理工具的作用——cc_switch 將中繼站 API 轉換為 OpenAI Chat 格式,使 Claude Code 能夠識別並呼叫第三方模型。
  • 提示詞啟用機制——透過特定的提示詞和啟用指令讓大模型進入"越獄"狀態,之後對任何請求都不會拒絕。