Solidot
41.1K subscribers
26.8K links
solidot.org 非官方 RSS 推送频道。如有侵权,立即删除。
→ Buy Ads: https://telega.io/c/solidot
Download Telegram
jQuery 跨站脚本漏洞影响大量网站

Snyk 发布了 2019 年度的 JavaScript 框架安全状况报告(PDF),除了最流行的 JS 框架 Angular 和 React 外,报告还观察了其它三个流行 JS 前端框架 Vue.js、Bootstrap 和 jQuery 的安全漏洞。jQuery 过去 12 个月的下载量超过了 1.2 亿次,是 Vue.js 的 4000 万次和 Bootstrap 的 7900 万次之和。Vue.js 发现了 4 个漏洞,都已经修复。Bootstrap 发现了 7 个跨站脚本漏洞,3 个是在 2019 年披露的,无安全修正。jQuery 发现了 6 个影响所有版本的安全漏洞,4 个是中等危险级别的跨站脚本漏洞,1 个是中危 Prototype Pollution 漏洞,还有一个是低危拒绝服务漏洞。jQuery 3.4.0 以上版本不受漏洞影响。jQuery 生态系统还发现了多个恶意的扩展包,其中包括 jquery.js、jquery-airload、github-jquery-widgets、 jquery-mobile、jquery-file-upload 和 jquery-colorbox,这些包过去一年的下载量从几百到几千不等。Media

https://www.solidot.org/story?sid=62551
微软 Defender 杀毒软件将发布 Linux 版

在本周举行的 Ignite 会议上,微软宣布其杀毒软件 Microsoft Defender 明年将发布 Linux 版本。微软今年初将其安全软件 Windows Defender 重命名为 Microsoft Defender,代表它不仅仅在 Windows 平台释出,它已经发布了 Mac 版本。微软 M365 Security 业务企业副总裁 Rob Lefferts 称,Microsoft Defender for Linux 将在 2020 年提供给客户。Lefferts 表示该公司的安全产品 2019 年至今已经屏蔽了 135 亿恶意电子邮件,预计到年底将达到 140 亿。Media

https://www.solidot.org/story?sid=62552
Python 超过 Java 成为 GitHub 第二流行的语言

根据 GitHub 的 State of the Octoverse 年度报告,Python 超过 Java 成为第二流行的语言,稳居第一的则是 JavaScript。报告称,其平台有超过 4000 万开发者,其中 2019 年新增 1000 万用户;美国之外开发者最多的国家地区包括中国、印度、德国、英国、日本、加拿大、法国、俄罗斯、巴西以及香港特区。报告特别突出了中国,称中国开发者过去一年创建分支和克隆的项目比前一年增加了 48%。过去一年使用增长最快的语言是 Dart,之后是 Rust、HCL、Kotlin、TypeScript、PowerShell、Apex、Python、Assembly 和 Go。其中 Dart 增长率高达 532%,而 Rust 为 235%。Media

https://www.solidot.org/story?sid=62553
尼安德特人可能死于现代人类带来的疾病

根据发表在《Nature Communications》期刊上的一项研究,尼安德特人可能死于现代人类带来的疾病。现代人类近亲尼安德特人占据欧洲长达 20 万年,但在遇上现代人类之后却迅速消失。是什么导致了尼安德特人的灭绝?气候、疾病、自然灾害还是现代人类?斯坦福大学的研究人员提出疾病是导致尼安德特人灭绝的一大原因。研究人员利用疾病传播和基因流动的数学模型,证明了两个物种所特有的疾病造成了无形的疾病屏障,阻止了他们进入敌方的领土。在这个以黎凡特(东地中海)为中心的狭窄区域内,尼安德特人和现代人维持了数千年的暂时平衡。两个物种通过杂交而融合在一起,最终打破了原先的僵局。他们的杂交后代可能同时携带了两个物种的免疫相关基因,而这些基因在现代人类和尼安德特人群体中缓慢传播。随着这些保护性基因的传播,两个群体的疾病负荷或感染后果都逐渐减轻。最终达到了一个临界点,使得现代人类获得了足够的免疫力可以跨过黎凡特区域,并深入尼安德特人的领地,而健康方面几乎不受到影响。此时现代人类相对于尼安德特人的其他优势就显得更加重要了,比如更致命的武器,或更复杂的社会结构。Media

https://www.solidot.org/story?sid=62554
在俄罗斯销售的手机电脑将必须预装俄罗斯应用

俄罗斯议会正在辩论一个方案,要求所有在俄罗斯销售的电子设备——包括智能手机、电脑和智能电视——都必须预装来自俄罗斯科技公司的应用。俄罗斯议员认为该法案将保护俄罗斯互联网公司的利益,减少大型外国科技公司的滥用。如果俄罗斯政府批准了该法案,它将公布一个需要遵守新法律的电子设备清单。智能手机、平板、电脑、服务器和智能电视预计都会进入清单,没有运行复杂操作系统和软件的设备将被排除。不遵守法律的供应商将会面临最高 20 万卢布的罚款,如果反复违反将会面临被封杀。部分人担心俄罗斯会走向全面监视国,因为预装的应用可以很容易被政府利用访问用户私人数据,甚至加密通讯。Media

https://www.solidot.org/story?sid=62555
阿里巴巴月底在香港上市

知情人士表示,阿里巴巴计划在 11 月最后一周在香港上市,筹资 100 亿至 150 亿美元。消息人士称,阿里巴巴将在周四寻求香港上市委员会批准;根据 Dealogic 数据,这笔交易将会是全球史上最大跨境二次上市交易。 阿里巴巴已经聘请中国国际金融有限公司以及瑞士信贷来处理这笔交易,可能会在本周再聘请几家投行来推动挂牌作业。阿里巴巴 2014 年在纽约上市筹措 250 亿美元,当时创下史上最大规模首次公开发行 (IPO),这个纪录保持至今。石油巨头沙特阿美预计在年底的 IPO 可能会超过这个金额Media

https://www.solidot.org/story?sid=62556
专业软件的强制订阅让开源替代更有吸引力

越来越多的专业图形和 3D 软件开始采用强制性订阅模式,不再提供独立的零售版本。包括 3DMax、Maya、AutoCAD (Autodesk)和 Substance Painter (Adobe)的专业软件都只提供订阅选项,不能离线安装或激活,并且会每隔几天就会检查一次你的订阅情况,确保你支付了租金。如果停止支付订阅费用,你将无法再访问你创建任何项目。这种做法正迫使众多中小型企业转向了开源替代,没有任何限制的开源 3D 图形软件以及其它专业性质的开源软件日益受到用户的青睐。它们在功能上也并不比私有订阅替代差,这些软件包括 3D 图形软件 Blender,多边形建模工具 Wings 3DDust3D,CAD 建模工具 FreeCAD,PBR 纹理工具 ArmorPaint,图像编辑软件 GIMP、绘图工具 Krita、矢量绘图工具 Inkscape 和 2D/3D 游戏引擎 Godot Engine 等等。Media

https://www.solidot.org/story?sid=62557
电子烟致病可能与添加剂有关

美国疾病控制和预防中心称,电子烟的烟液中添加的维生素 E 醋酸酯,可能是导致致命性肺病的 “罪魁祸首”,但现在还不能排除其他因素。研究人员在 29 名患者的支气管肺泡灌洗液样本中全部检测出维生素 E 醋酸酯,这是一些电子烟产品所用的添加剂。研究人员还在其中 23 名患者样本中检测出四氢大麻酚,16 名患者样本中检出尼古丁。研究人员说,保健品和沐浴露中也常用维生素 E 醋酸酯,但与抹在皮肤上相比,吸入这种物质会有不同影响。Media

https://www.solidot.org/story?sid=62558
白宫警告重返月球计划需要更多资金

白宫管理与预算办公室警告国会,NASA 重返月球的 Artemis 计划需要更多资金,如果不加大拨款,NASA 难以在 2024 年实现载人登月的目标。管理与预算办公室认为 2020 年财年的 16 亿美元的探索研发预算太少,需要提高到 23 亿美元。管理与预算办公室还透露,NASA 计划用于重返月球的重型火箭 Space Launch System (SLS)其单次发射费用将超过 20 亿美元。SLS 火箭计划在 2021 年进行首次发射。白宫的估计还没有包括研发费用。从 2011 年以来,美国国会每年向 SLS 火箭研发拨款了近 20 亿美元,如果将研发费用计算在内,SLS 火箭的单次发射费用将接近 40 亿美元。Media

https://www.solidot.org/story?sid=62559
服务器在情人节发生故障导致短信在 9 个月后才发送到接收者

16.8 万条在今年情人节发出的短信在 9 个月后才发送给接收者。原因是为美国移动运营商提供短信服务的 Syniverse 公司的一台服务器发生了故障。Syniverse 每个月为数百家移动运营商处理 6000 亿条短信,该公司称 99.8% 的短信能在 1 秒内传递出去。但服务器故障导致了部分短信延迟了 9 个月之久。该公司在一份声明中称,2019 年 2 月 14 日,一台服务器故障导致了队列中的短信没有传输出去。出于某种原因,该公司在随后的几个月里一直没有重新激活服务器。服务器是在 11 月 7 日重新激活的,结果是超过 16 万条情人节短信在 11 月 7 日发送了出去,给接收者带来不小的困惑,因为过去几个月部分发送者已经去世了。Media

https://www.solidot.org/story?sid=62560
Google 组建安全联盟以帮助解决 Android 恶意程序问题

Android 存在严重的恶意程序问题,甚至官方应用商店 Google Play 也不时发现隐蔽的恶意程序。为了解决该问题,Google 与安全公司 ESET、Lookout 和 Zimperium 合作组建了 App Defense Alliance,这三家公司多年来对 Android 恶意程序有广泛的研究,但他们都是在发现恶意程序之后报告给 Google,而通过 App Defense Alliance,这些安全公司将利用其工具扫描和评估开发者递交的应用,在恶意程序未上架 Google Play 前将其识别出来。每一家安全公司都会提供不同的方法去扫描应用,识别木马、广告程序和勒索软件。Media

https://www.solidot.org/story?sid=62561
降低反应有助于人类接受机器人

机器人的手臂能够以非常快的速度移动,抓住突然间扔过来的物品…… 但它们应该这样快吗?根据迪士尼研究中心的最新成果,除非机器人想要让人类感到紧张不安,否则它们的速度就不应该太快。该中心的机器人学家发现,延缓机器人的反应时间会让人们觉得它们举止更加正常。显而易见的是,如果你伸出拿着票据或空杯子的手,机器人迅如闪电地从你手上拿走东西,那可能会让人觉得很危险,或者至少会让人感到紧张。Media

https://www.solidot.org/story?sid=62562
新 T 恤让你在 AI 监视下隐身

在现代城市,你时刻在 CCTV 的注视之下。我们无时无刻被监视着。但一件简简单单的 T 恤能让你在 AI 监视下隐身。东北大学、IBM 和 MIT 的一组研究人员设计了一种混淆算法的 T 恤图案。他们的研究报告发表在预印本网站 arxiv 上。此类的反 AI 技术被称为“敌对设计”,旨在欺骗识别算法将看到的东西识别为不同的东西,或者干脆视而不见。在某些情况下,这些设计通过调整整个图像的部分让 AI 不能正确读取。Media

https://www.solidot.org/story?sid=62563
研究称室内植物不能改善室内空气质量

德雷塞尔大学 ( Drexel University) 的一项研究认为,数十年来宣称室内植物能改善室内空气质量的说法是错误的。研究发现,仅仅只打开窗户,要净化室内空气就需要数百棵植物。1989 年,NASA 的一项研究发现,多种常见室内植物能有效移除挥发性有机化合物(VOC)。这一发现推动了在封闭室内环境如住宅和办公室使用植物净化空气的想法。此后的多项实验都证实了 NASA 的发现。但德雷塞尔大学建筑环境工程教授 Michael Waring 和他的博士生认为,大部分实验都不是在现实环境中进行的。他们使用名叫洁净空气输出率(clean air delivery rate,缩写为 CADR)的指标去衡量室内植物净化空气中 VOC 的能力。结果显示,室内植物对改善空气质量几乎没有任何影响,仅仅移除一平米的 VOC 就需要多达一千棵植物 。大型建筑物的空气处理系统在移除 VOC 方面比植物要高效得多。Media

https://www.solidot.org/story?sid=62564
GitLab 总监以公司从事歧视报复行为辞职

源码托管平台 GitLab 拥抱了完全透明化的政策,将所有政策都放在台面上进行讨论,其中不乏非常具有敏感性的。最近它引发争议的一个拟以中的政策是不招收定居在中国和俄罗斯的应聘者担任网站可靠性工程和测试工程师。虽然它没有明确表示不招收俄罗斯人和中国人,但其中的意思还是相当明确的。这一尚未决定的政策被部分人认为带有明显的歧视性,而 GitLab 的风险和全球合规总监 Candice Ciresi 也随后以公司从事歧视和报复行为宣布辞职。她发布在网站的辞职信遭到了公司的审查,理由是会让情况进一步恶化,有人在 reddit 发布了相关截图Media

https://www.solidot.org/story?sid=62565
世界智能大会路演成都站成功举办

2019 年 6 月 28 日下午,世界智能大会路演推介活动在成都成功举办。有数十家外资企业代表及上百家成都当地企业代表参加了本次路演推介活动。 本次路演推介活动不仅是为 2019 年第三届世界智能大会进行宣传推介,更为有意参会、参展、进行商业合作的企业和机构搭建一个交流对接平台,呼唤老朋友,结识新伙伴。同时也围绕天津市委、市政府出台的《加快推进智能科技产业发展总体行动计划》、《加快推进智能科技产业发展的若干政策》、《“海河英才” 行动计划》等一系列政策措施进行解读,宣传推介天津在支持智能产业快速发展方面的优势政策、良好环境和配套服务。Media

https://www.solidot.org/story?sid=62566
Google 开始测试受争议的扩展系统 Manifest V3

Google 开始通过其测试版 Chrome Canary 测试受争议的新扩展系统 Manifest V3。在安全、隐私和性能的名义下,Manifest v3 限制了广告和内容屏蔽功能。Manifest v3 用 declarativeNetRequest API 取代了 webRequest API,允许设置模式匹配规则探测所请求流量并采取行动,但 Google 对规则的数量设置了上限。硬限制将会严重影响广告和内容屏蔽扩展的可用性。最新版的 Chrome Canary 包含了 declarativeNetRequest API,Google 表示 Manifest v3 的实现远未完成。Media

https://www.solidot.org/story?sid=62567
网易称中国版《我的世界》有 3 亿注册用户

在中国《我的世界》2019 年开发者大会上,代理商网易宣布截止 2019 年 11 月,《我的世界》中国版的注册用户数量即将突破 3 亿大关。网易版《我的世界》的备受争议,虽然客户端免费,但引入了许多类似免费手游的氪金内容,此外还有中国特有的关键词屏蔽功能,而这个屏蔽功能也受到玩家的诟病。网易只透露了注册用户数,没有给出日活用户数,注册用户的数量意义不大,关键要看同时在线的玩家究竟有多少。《我的世界(Minecraft)》是目前世界最受欢迎的游戏之一,销量 1.8 亿,9 月的月活跃用户数 1.12 亿。Media

https://www.solidot.org/story?sid=62568
Realme 挑战小米在印度智能手机市场的支配地位

中国智能手机制造商 Realme 正在印度市场挑战小米的支配地位。Realme 原是 OPPO 的子品牌,2018 年脱离 OPPO 独立运营,成为步步高旗下的另一个子公司。根据 IDC 公布的数据,Realme 过去一年在印度市场的增长率高达 401.3%,占据了 14.3% 的市场份额,小米仍然最高占 27.1%。Realme 几乎复制了小米的策略,它主要采用线上销售,上一季度才开始通过线下商店销售。Realme 的主要市场是印度和印尼,它的全球出货量从 2018 年 Q3 的排名 47 增长到了 2019 年 Q3 的第 7 名,增长率高达 808%。Realme 的快速增长没有逃脱小米的注视,两家公司的创始人还在社交媒体上交战,智能手机市场的战火还未熄灭。Media

https://www.solidot.org/story?sid=62569
报道称越南将禁止采纳九段线地图的中国造手机

越南政府宣布将没收在地图上展示中国主张的九段线的中国造智能手机和车载 GPS 导航设备。越南国有的  VTC News 宣布,任何中国造智能手机和车载导航设备如果包含了九段线地图将在海关被没收,表示越南政府将指示有关部门采取措施去制止 “侵犯越南领土主权”。越南海关缉私处负责人 Nguyen Hung Anh 称,汉腾汽车的所有 7 种车型因为包含受争议导航地图而遭到扣押。Media

https://www.solidot.org/story?sid=62570