文章总结: 文档主要介绍了网络安全领域的最新动态,包括网信办对网络数据安全风险评估办法的修订意见、车联网安全事件、各国网络安全法规更新、漏洞悬赏计划、AI安全应用等内容。文章强调了数据安全评估的重要性、车联网系统的脆弱性、为安全研究提供法律保护的必要性,以及AI在安全领域的应用前景。
综合评分: 84
文章分类: 政策法规,车联网安全,漏洞分析,AI安全,数据安全
网信办公开征求《网络数据安全风险评估办法》的修订意见;车联网安全警钟:保时捷VTS模块失灵引大规模锁车事件 | 牛览
安全牛
2025年12月8日 12:48
新闻速览
-
网信办公开征求《网络数据安全风险评估办法》的修订意见
-
车联网安全警钟:保时捷VTS模块失灵引大规模锁车事件
-
葡萄牙修订网络犯罪法 为善意安全研究提供法律豁免
-
信号门:监察长报告要求单一整改避免重蹈覆辙
-
苹果将重大漏洞悬赏金额提升至200万美元
-
Sophos Intelix集成Microsoft 365 Copilot:威胁情报融入日常工作流
-
数百万量子比特难敌单分子:量子革命梦想遭遇物理现实
-
设计信任:AI如何推动金融欺诈预防的下一个前沿
-
欧盟委员会因违反《数字服务法案》对X罚款1200万欧元后,X停用其广告账户
-
OpenAI称已关闭ChatGPT中类似广告的应用建议
特别关注
国家互联网信息办公室关于《网络数据安全风险评估办法(征求意见稿)》公开征求意见的通知
为规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》《网络数据安全管理条例》等法律法规,国家互联网信息办公室起草了《网络数据安全风险评估办法(征求意见稿)》,现向社会公开征求意见。
办法核心内容:境内开展网络数据安全风险评估需遵守本办法,定义为风险识别、分析、评价等活动;国家网信部门统筹协调各地区各部门评估;各主管部门按“谁管业务谁管数据安全”原则组织本行业评估,每年1月底前报年度计划;重要数据处理者每年评估,重大变化及时评估,一般数据处理者至少每3年评估;可自行或委托认证第三方机构评估,同一机构及关联方不得连续3次以上评估同一主体;评估机构需公正负责,发现重大风险及时通报报告并保密;重要数据处理者评估后10个工作日内报送报告,主管部门可抽查;存在较大风险、数据泄露等情形需委托认证机构评估;相关部门可要求整改,严重者停止处理重要数据;评估结果与其他合规活动重合可互认;核心数据、涉密数据评估按国家规定执行。
原文链接:
https://www.cac.gov.cn/2025-12/06/c_1766578179367262.htm
热点观察
OpenAI称已关闭ChatGPT中类似广告的应用建议
OpenAI首席研究官Mark Chen承认,近期ChatGPT向付费订阅用户推送的类似广告的推广信息体验不佳,已关闭此类建议并着手改进。此前,用户抱怨在使用ChatGPT(Plus订阅)时,询问Windows BitLocker相关问题却看到Target等品牌的推广内容。OpenAI称这些只是ChatGPT应用平台的测试,无财务成分,但用户对此表示质疑。ChatGPT负责人Nick Turley曾表示ChatGPT无广告测试,若未来引入会谨慎处理。此外,OpenAI CEO Sam Altman近期发布备忘录,将提升ChatGPT质量列为优先事项,推迟包括广告在内的其他产品开发。
原文链接:
OpenAI says it’s turned off app suggestions that look like ads
设计信任:AI如何推动金融欺诈预防的下一个前沿
亚太地区金融机构面临金融欺诈规模、速度和复杂性空前提升的风险,去年金融科技欺诈激增116%,深度伪造相关诈骗增长超1500%。传统基于规则的欺诈检测系统仅能识别已知模式,无法应对未知威胁。AI驱动的欺诈预防可实时扫描多维度数据,实现从被动响应到智能预判的转变。有效的欺诈防御需将AI作为持续进化的能力,结合预测分析、智能警报分诊和跨部门协作流程。同时,需打破组织孤岛,建立企业级协作机制,并通过人才技能提升弥合人力缺口。最终,将欺诈预防转化为战略增长杠杆,通过设计信任提升竞争力。
原文链接:
Designing trust: How AI is powering the next frontier of fraud prevention in finance
信号门:监察长报告要求单一整改避免重蹈覆辙
美国国防部监察长(IG)近日公开报告称,国防部长Pete Hegseth在今年3月使用消费者即时通讯应用Signal分享也门胡塞武装打击行动的敏感实时细节,可能危及美军及军事行动安全。该事件被称为“信号门”(Signalgate),因涉事官员未使用安全政府渠道,且前国家安全顾问Michael Waltz误邀《大西洋月刊》主编Jeffrey Goldberg入群,后者公开了群聊存在。报告指出,Hegseth虽判定信息无需分类,但使用个人设备及非批准应用发送非公开国防部信息,违反DOD Instruction 8170.01规定。Hegseth拒绝接受采访,仅提交书面声明。五角大楼发言人Sean Parnell回应称,报告“完全洗清”Hegseth,强调未分享机密信息,事件已解决。Signal虽为端到端加密的消费者级安全应用,但消费者与高官的威胁模型存在差异。报告唯一建议为中央司令部特别安全办公室审查分类程序合规性。
原文链接:
https://www.wired.com/story/signalgate-inspector-general-report-hegseth-change/
安全事件
车联网安全警钟:保时捷VTS模块失灵引大规模锁车事件
近日,俄罗斯境内数百辆Porsche汽车因原厂卫星安全系统故障陷入瘫痪。据经销商Rolf透露,自11月28日起,因车载Vehicle Tracking System(VTS)模块失去卫星连接,车辆错误触发防盗机制,导致发动机突然熄火或供油被切断。此次故障波及所有Porsche车型,不仅造成车辆“自锁”,还引发了对网联汽车安全性的担忧。目前,车主只能通过物理拆解、重置报警单元或手动禁用VTS模块来恢复车辆运行。该事件虽暂无证据指向恶意攻击,但深刻暴露了现代汽车高度依赖数字化控制的脆弱性:单一组件失效即可导致物理层面停摆,为车联网安全敲响了警钟。
原文链接:
Porsche outage in Russia serves as a reminder of the risks in connected vehicle security
欧盟委员会因违反《数字服务法案》对X罚款1200万欧元后,X停用其广告账户
欧盟委员会依据《数字服务法案》(DSA)对社交媒体公司X处以1200万欧元(约合1400万美元)罚款,这是该法案下的首次处罚。欧盟委员会指出,X的蓝V认证系统具有欺骗性,易导致用户被 impersonate 和诈骗,且其广告库未满足DSA的透明度与可访问性要求,要求X在60天内回应蓝V问题,90天内解决广告透明度违规问题,否则将面临额外处罚。X所有者Elon Musk称罚款为“bullshit”,并发布“欧盟何时会消失?废除欧盟”的言论。随后,X停用了欧盟委员会的广告账户,X产品负责人Nikita Bier表示,此举并非因罚款,而是欧盟委员会使用了X广告系统中的漏洞,登录休眠广告账户发布虚假视频链接以刷量。欧盟委员会发言人回应称,其一直诚信使用社交媒体工具,且自2023年10月起已暂停在X上的付费广告。
原文链接:
X deactivates European Commission’s ad account after the company was fined €120M
攻防技术
苹果将重大漏洞悬赏金额提升至200万美元
苹果公司宣布将重大漏洞悬赏金额提升至200万美元,针对可被间谍软件利用的漏洞链最高奖励达500万美元,该调整下月生效。苹果安全工程与架构副总裁Ivan Krstić表示,此举旨在激励研究人员发现类似间谍软件攻击的高危漏洞。苹果活跃设备超23.5亿台,其漏洞悬赏计划自2020年开放公众以来已向800余名研究者发放超3500万美元,近年曾多次支付50万美元奖金。此外,苹果还扩展了悬赏类别,新增WebKit浏览器漏洞、无线近场漏洞等,并推出“目标标记”机制简化漏洞验证。苹果近期还在iPhone 17系列中推出内存完整性强化功能,以防御高频iOS漏洞,并捐赠千台iPhone 17给人权组织,保护高风险用户安全。
原文链接:
https://arstechnica.com/security/2025/10/apple-ups-the-reward-for-finding-major-exploits-to-2-million/
产业动态
葡萄牙修订网络犯罪法 为善意安全研究提供法律豁免
葡萄牙修改了网络犯罪法,为善意安全研究设立法律安全港,使符合严格条件的黑客行为免于处罚。新条款8.o-A明确,安全研究若仅为识别非自身创造的漏洞并通过披露提升网络安全,且满足无额外经济收益、立即向系统所有者等相关方及CNCS报告、不破坏服务或数据、不涉及GDPR下非法个人数据处理、不使用DoS等禁止技术、获取数据10日内删除等条件,可豁免刑事责任。获系统所有者同意的行为也豁免,但仍需向CNCS报告漏洞。此前,德国司法部2024年11月提出类似草案,美国司法部2022年5月修订CFAA起诉政策,为善意研究提供豁免。
原文链接:
https://www.bleepingcomputer.com/news/security/portugal-updates-cybercrime-law-to-exempt-security-researchers/
数百万量子比特难敌单分子:量子革命梦想遭遇物理现实
2025年12月6日,芝加哥大学、MIT等机构的研究团队发布综述,评估量子技术现状。文章指出,量子领域已掌握基础物理,有功能原型,但需产学研协作突破技术瓶颈。团队用大语言模型结合TRL技术成熟度量表分析6类量子平台:超导量子比特、离子阱等,发现原型可通过云服务使用,但工作量子比特数、抗错性等关键指标仍处早期。如模拟大型化学系统需数百万物理量子比特,当前技术远不足。MIT教授William Oliver称,量子技术类似1970年代半导体芯片,虽有进展,但距工业应用仍需长期研发。
原文链接:
https://www.securitylab.ru/news/566879.php
新品发布
Sophos Intelix集成Microsoft 365 Copilot:威胁情报融入日常工作流
近日,Sophos推出Sophos Intelix for Microsoft 365 Copilot集成工具,将Sophos X-Ops的威胁情报直接融入日常工作流。该工具支持安全分析师和IT人员在Copilot聊天界面即时调查、响应威胁,无需离开Microsoft 365环境,可加速攻击中和。其核心优势包括:无缝访问威胁情报,用户通过自然语言交互获取实时分析;全面威胁分析,结合云查询、静态与动态分析及Sophos X-Ops情报,提供可解释的恶意文件/URL verdict;开放访问,所有Microsoft 365 Copilot用户可免费通过Copilot Studio和Teams的Agent Store获取该代理,包含云查询、静态分析(文件与网页)、动态分析功能。此工具是Sophos通过代理框架开放X-Ops数据服务的重要里程碑,旨在提升团队协作与威胁防御效率。
原文链接:
https://news.sophos.com/en-us/2025/12/05/introducing-sophos-intelix-for-microsoft-365-copilot/
合作电话:18311333376
合作微信:aqniu001
联系邮箱:[email protected]
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全牛 《网信办公开征求《网络数据安全风险评估办法》的修订意见;车联网安全警钟:保时捷VTS模块失灵引大规模锁车事件 | 牛览》