Show HN: Watch bots interact with an SSH honeypot in real time6 days agohttps://honeypotlive.cc/该仪表盘提供来自SSH蜜罐的实时遥测数据,用于安全研究、威胁情报收集及教育培训。所展示数据(IP地址、用户名、密码、指令、指纹信息、元数据)均来自入站连接;IP地址可能无法标识实际攻击者。数据包含攻击者提供的内容(指令、凭证、URL、恶意软件),不应被视为已验证或可安全执行的信息。若任何展示数据引发安全、隐私或滥用方面的顾虑,请联系网站运营者进行审查与移除。
The Legal Risks That Chill Good-Faith Security Research14 hours agohttps://www.lawfaremedia.org/article/the-legal-risks-that-chill-good-faith-secur...美国的《计算机欺诈与滥用法》和英国的《计算机滥用法》等反黑客法律过于宽泛且含糊不清,未能区分恶意黑客行为与善意的安全研究,导致“寒蝉效应”,阻碍了有价值的研究。合同法律(如服务条款)是最常被引用的法律风险,而非反黑客法律;研究人员在研究系统时因违反服务条款而面临威胁。法律风险导致漏洞“囤积”,研究人员因害怕法律后果而保留研究结果,从而成为被黑客攻击或胁迫的目标。研究人员报告称,其工作引发的法律威胁带来了显著的个人和情感代价,包括恐惧、压力甚至监禁。机构律师通常优先保护大学而非研究人员,而个人法律顾问则有助于缓解威胁。当前政治环境增加了研究人员的风险,尤其是在社会计算领域,存在出于政治动机的法律威胁和学术敌意。尽管存在法律风险,研究人员仍以公共服务精神和改善安全的使命感为动力,并常依赖早期法律建议和匿名措施。建议包括制定应急计划、公司承诺、支持性的出版政策以及政府支持研究披露。
Restructuring GitHub's bug bounty program5 hours agohttps://github.blog/security/next-chapter-restructuring-githubs-bug-bounty-progr...GitHub的漏洞赏金计划为持续提供高质量研究成果的研究人员推出了一项永久VIP计划,提供更高的报酬和更快的响应速度。公共赏金计划将重组为按严重程度静态支付,以减少不确定性和管理成本。公共计划将实施信号要求,以减少低质量的人工智能生成报告,同时允许新用户进行初步提交。该计划旨在激励质量而非数量,注重建立更深入的关系和发现更好的研究成果。在2026年7月27日之前提交的现有报告将按照之前的赏金结构处理。GitHub正在投资于更快的响应时间、更清晰的严重性说明,以及在会议上进行更多的社区互动。