npm 对可绕过 2FA 的细粒度访问令牌实施限制

npm 宣布限制可绕过双因素认证(2FA)的细粒度访问令牌,这类令牌将无法再执行创建令牌、修改包权限、管理组织等敏感操作。此前,一旦此类令牌泄露,攻击者可直接控制账户并植入恶意代码,这是 npm 生态最危险的攻击路径之一。

npm 宣布限制可绕过双因素认证(2FA)的细粒度访问令牌,这类令牌将无法再执行创建令牌、修改包权限、管理组织等敏感操作。此前,一旦此类令牌泄露,攻击者可直接控制账户并植入恶意代码,这是 npm 生态最危险的攻击路径之一。

OpenAI 在 2026 年 8 月 4 日披露,其封禁了一组位于柬埔寨的 ChatGPT 账号网络,这些账号被用于投资、恋爱、赌博和冒充执法人员的诈骗活动。这不仅是安全团队的又一次“清剿”,也把大模型遭恶意利用的形态从“单点滥用”推向“有组织的黑产运营”。

7月全球AI相关股票经历大幅回调,科技投资圈关注的“态势感知”股票篮子净值下跌约67%,显示市场对AI算力与基础设施板块的预期正从狂热转向重新定价。

Similarweb 最新报告显示,生成式 AI 访问量一年增长 70%,但 ChatGPT 的流量份额持续下滑,AI 搜索正在从单一入口变成多产品、多入口、广告快速渗透的碎片化市场。

Paramount+ 剧集《Lioness》第三季罕见地将剧情核心对准 AI 与无人机战争,借角色之口直接表达“AI 是比民主终结更大的威胁”。这标志着好莱坞主流影视创作者开始在战争叙事中认真讨论 AI 的战场角色与潜在风险。

Google 开始向 160 多个国家的 Google AI Pro 订阅用户开放 Gemini Spark,并在桌面端新增 Chrome 自动浏览集成。这个动作意味着 Gemini 不再只停留在对话窗口,而是进一步向浏览器使用场景渗透。

DeepSeek V4 Flash 在第三方模型评测中拿到 50 分,与 Google 的 Gemini 3.6 Flash 持平,较 4 月预览版发布时提升了 10 分。这意味着在面向高频调用、追求性价比的轻量级模型赛道上,DeepSeek 已经追平了头部竞品。

一项由四所大学联合完成的研究发现,在“杀猪盘”式诈骗的信任建立阶段,AI 聊天机器人的表现已超过人类诈骗者——近半数测试对象在 AI 引导下执行了对方要求的操作,而人类诈骗组的成功率不到五分之一。这意味着大模型驱动的诈骗自动化可能比预期更快成为现实。

Oracle 把 Google 的 Gemini 大模型接入自己的 Fusion 和 NetSuite 企业应用,让客户在现有业务软件里就能按需选用 Gemini 处理任务。华尔街对此反应积极,Oracle 股价一度上涨 8.4%,说明“多模型选择”正在成为企业级 AI 的主流路线。

AI正在同时增强网络攻击与防御两端的能力——攻击者用AI将攻击效率提升到国家级水平,而防御方也开始用AI做动态响应。前GCHQ专家Julian Richards指出,真正的韧性不是一次性的安全方案,而是持续变化、多样化、动态调整的防守策略。