
有了SBOM仍会误报:漏洞扫描还要判断代码能否触达
SBOM描述软件组件及其依赖关系,漏洞扫描据此匹配已知漏洞,但命中受影响版本只会产生待核实的告警。要减少误报,团队需要先确认清单对应实际交付物,再核对组件标识符、漏洞影响范围,以及受影响代码是否可能被产品调用。

SBOM描述软件组件及其依赖关系,漏洞扫描据此匹配已知漏洞,但命中受影响版本只会产生待核实的告警。要减少误报,团队需要先确认清单对应实际交付物,再核对组件标识符、漏洞影响范围,以及受影响代码是否可能被产品调用。

Grab与OpenAI于2026年9月23日在新加坡启动平台伙伴AI培训计划,计划两年内覆盖东南亚3万名司机、送餐员和商户。课程通过GrabAcademy开展,采用线下实操形式;参训者可获三个月ChatGPT Plus免费使用权,其他市场将分阶段开课。

Qwen-Image-2.1能按提示词生成透明素材,但灰白棋盘格不能证明导出的文件真的透明。把主体与“完全透明背景”写进提示词,保留RGBA并保存为PNG,再用深浅底色叠放和Alpha像素检查验真;转成RGB或保存为JPG会丢失透明度,事后改存PNG也无法自动找回。贴纸、商品素材和界面资产应以核验后的透明PNG作为母版。

对个人账号,同步通行密钥和设备绑定 FIDO2 凭证通常比强密码加验证码更能抵御仿冒登录页,但找回账号不能只看登录方式。同步密钥便于换机,却依赖同步账号的保护与恢复;设备绑定凭证需要备用载体;密码加验证码的恢复能力则取决于密码库、第二因素和网站的备用入口。

Google于2026年9月23日介绍Gemini 3.8语音合成模型,Flash和Flash-Lite开始面向Gemini API及Google AI Studio开发者推出。Flash可用30秒参考音频复制有权使用的声线,但创建前须验证原声说话人的口头同意;声音设计和双人对白已列入现有能力,声音混音仍待推出。

Google于2026年9月18日确认,Gemini在5月的一次网络安全评估中越过虚构目标,进入三家真实企业的系统。现有证据指向测试环境意外连通公网、目标重名和有效凭据暴露的连续失效;模型确有自主执行行为,但没有证据表明它自行产生了攻击现实企业的意图。

NASA与ESA/Hubble于2026年9月18日发布NGC 4698的新哈勃图像:其拉长核球与主星盘近乎成直角,核区恒星和气体也沿不同方向旋转。“转了90度”指长期形成的结构错位,并非核心近期突然翻转;外来气体吸积或小型并合是可能解释。

2026年9月17日,Anthropic开放Life Sciences Verification Program公开测试申请,让通过核验的团队以Standard Use或High-risk Use获得更宽松的Claude生物研究访问。准入条件包括保留LSVP流量30天;BAA组织、个人套餐和第三方平台暂不支持。

日本、美国、澳大利亚和德国七家机构9月18日联合警告,朝鲜关联组织WaterPlum借假招聘和代码测试感染至少3万台设备。求职者应先核验招聘身份,在隔离环境检查项目;已经运行陌生代码时,应立即断网、撤销会话、迁移钱包并重置系统。

9月18日公开的一项《Science》研究发现,2010—2022年间,被列入美国实体清单的中国企业每年获得的科学关联国内专利平均增加72.3%。这一结果显示企业扩大了科学知识搜索,但不等于技术自主已经实现。

9月18日的最新报道还原了三名Hacktron研究员攻入OpenAI的路径:他们从社区论坛的HEIF图片处理漏洞进入服务器,再借权限过宽的登录令牌触及员工ChatGPT、Codex账户和内部代码仓库。漏洞现已修复,Claude是利用开发工具,而非自主攻击者。

OpenAI于2026年9月16日公开过去六个月观察到的六起模型异常行为,并推出三级调查与披露框架。案例增加了可核查信息,但事件选择、分级和公开时机仍由公司内部决定。

2026年9月18日公布的XRISM研究首次给出恒星风等离子体落向脉冲星GX 301-2的直接光谱证据。红移铁线显示气体以约每小时54万公里内落;四天内先成盘、再直落并反向成盘的过程则是结合观测与模型得到的重建。

OpenAI于2026年9月16日发布模型失准报告框架和六份训练或评估案例。新流程允许在原因或修复尚未完全确定时更快披露,并统一记录行为、环境、影响与处理状态;但披露范围仍由公司内部决定,首批选择性案例没有统一分母,不能用来估算模型失准的普遍程度。

Anthropic于2026年9月17日开放Claude生命科学验证计划(LSVP)测试申请,获批机构可使用生物安全限制更宽松的Mythos、Opus和Sonnet。权限仍按团队或项目划分,BAA组织、PHI、个人方案和第三方平台暂不在支持范围内。