2026年免费VPN扩展与AI日志泄密的深度解析

2026年8月7日至13日,本周的重点不在于新增的“AI功能”,而是我们如何使用这些工具:浏览器扩展能够接管所有网页流量,公开的Agent日志可能隐藏着密钥,企业的补丁延迟在公开漏洞证明后迅速变成了攻击目标。同时,DeepSeek推出了一个可用但会破坏兼容性的Harness,平台监控与AI数学研究也提出了两种不同的“可核查进展”。

草稿说明: 本文由二毛博客依据公开来源与自动化整理生成,当前等待人工审核。文中的“已确认”只覆盖所列来源能够直接支持的范围;厂商说法、研究结论、报道观察与本站分析分别标注,均不冒充本站实测。

本周关注要点

本周的六条主要新闻中,前四条与AI、网络安全、数字工具和跨境访问相关,而后两条则提供了平台问责及科学知识的新视角。轻松部分单独列出,不会填充主新闻数量。所有七份日报目前均已完整:8月12日的缺档已补充,本轮仅补充该日内容,没有重搜其余六天。

AI工具进入“框架期”:DeepSeek Harness可运行,但请不要假装稳定

8月13日,DeepSeek Harness官方仓库正式公开。它不是一个仅有产品截图和预约按钮的预告:README中提供了直接运行命令npx @deepseek-ai/dsh web,默认在本机127.0.0.1:3080上提供Web界面;同时还提供从源码克隆、安装依赖、构建和启动的流程。该项目采用MIT许可证,并开放讨论区、开发文档及插件发现方式。

值得注意的是,它自称为agent harness,而非另一个聊天网页。Harness更像是将模型、工具、上下文、任务循环、用户界面和扩展机制整合在一起的运行框架。官方强调“一切皆插件”,基础由Cordis提供可组合结构。对于开发者来说,这意味着在替换或增加功能时不必不断修改日益庞大的核心;对于普通用户来说,最直接的变化是可以较低门槛地启动一个本地Web界面。这两种价值不应混为一谈。

仓库中同样以大写字母明确提醒:当前为developer preview,可能会破坏兼容性。这一边界比首日的星数更为重要。日档记录显示,官方仓库创建约三小时后已有约2.6万星和1900余个fork;在本轮复核时数字继续变化。星数只能证明关注度集中,无法证明插件API已稳定、升级路径成熟、第三方插件经过审核,或长任务在真实工作负载中可靠。

因此,试用与生产接入应走两条不同的轨道。个人可以在隔离目录、非敏感账号和可丢弃任务上体验UI、工具调用和插件边界;团队若准备将其接入代码库、云账号、浏览器或内部文档,则需先固定提交版本、审查依赖和插件权限,并预留接口变化的回滚路径。开发者预览最适合回答“这种组合方式能否改善我的流程”,而不适合承诺“下个月仍可无改动运行”。

“一条命令启动”并不意味着没有供应链输入。npx会获取并执行包,插件可能获得文件、网络、命令或凭据的访问权。真正安全的评估至少要记录包来源、锁定版本、运行账户、挂载目录、网络出口和可调用工具;不要为了测试智能体而将真实的SSH密钥、生产.env、浏览器登录态和整个主目录一并提交。本周后续的日志泄密事件表明,即使工具本身没有主动上传,调试轨迹也可能成为二次泄露的途径。

本站未运行Harness,也未对其稳定性、性能或插件隔离进行实测。已确认的是代码仓库、运行方式、许可证和开发者预览声明。想进一步理解DeepSeek本地模型与数据留存的边界,可参考本地部署DeepSeek指南;模型本地运行与Harness本地启动并非同一回事,后者仍可能连接云模型和外部工具。

免费VPN扩展的核心问题:谁能看到你的流量

8月11日,Socket发布了对737个Chrome VPN与代理扩展的研究,该研究在8月12日得到独立报道。研究指出这些扩展分布在至少40个开发者账号下,累计商店安装展示值达75,486;其中274个仿冒66个已知VPN或隐私品牌。研究团队获取了522个扩展包,520个将浏览流量导向同一SOCKS5基础设施。采集语料时,有516个扩展仍处于上架状态。

这些数字需要分层理解。737是识别出的扩展总数,并非737个完全独立的攻击组织;75,486是Chrome Web Store分档安装数的总和,而非精确用户去重统计;516是研究采集时的商店状态,无法保证读者看到本文时仍完全相同。最确凿的证据来自扩展代码和公开基础设施:大量扩展使用chrome.proxy.settings,把除本地回环地址外的浏览器请求送往固定代理,并显示出品牌仿冒、虚假付费节点、远程配置及规避商店审核的迹象。

代理运营方处于什么位置?它能够看到源IP、访问目标、TLS握手暴露的域名线索,以及未加HTTPS保护的请求内容。对于HTTPS网站,通常无法凭空读取已正确加密的正文和密码;但“看不到加密正文”并不等同于没有风险,连接元数据、访问模式、DNS处理、降级或重定向机会依然敏感。如果扩展还拥有读取和修改网页、标签页或站点数据的权限,风险将超出单纯代理层,需要逐项审视权限与代码。

同样需要保持一个关键边界:研究证明流量处于运营方可观察的位置,但未证明代理实际保存、出售或恶意利用每位用户的内容。把“有能力观察”直接解读为“已经盗取所有密码”是越过了证据的界限;反过来,因为没有看到失窃清单而认为安全,也忽略了代理服务最基本的信任问题。

对读者最实用的处理步骤是:首先在浏览器扩展页核对名称、开发者、安装来源、代理和站点权限;对不认识或仿冒的扩展,先停用并移除,再检查浏览器代理设置是否恢复。如果曾通过这些扩展访问明文HTTP、输入敏感信息,或扩展拥有读取页面内容的权限,应从可信网络和干净设备开始更换高价值账户密码、撤销会话并检查二次验证。不要在仍可能受控的浏览器中一边移除扩展一边修改所有密钥。

以后选择工具时,商店上架、五星评价、与知名品牌相似的图标都不是安全的保障。应从品牌官网或项目仓库反向进入官方商店页,检查开发者主体、更新时间、隐私说明、最小权限和版本历史。需要了解手机端安装与连接流程,可参考手机科学上网指南;这并非对任何免费扩展的推荐。本站本周的常青后续确定为“浏览器VPN/代理扩展权限与仿冒核查清单”。

Agent日志泄密:加密推理块为何仍不适合公开

论文Stealing Reasoning Traces from Proprietary LLM APIs研究了OpenAI、Anthropic和Google API中用于延续推理状态的不透明对象。提供方并不将完整思考文本直接交给客户端,而是返回加密或签名形式的推理块,让应用在下一次请求时带回。直觉上,这些字符不可读,似乎可以安全留在调试日志;但研究显示,问题恰恰出在“不可读”被误认为“不可被服务再次解释”。

研究者称,同一厂商生态内的推理块曾可跨会话、用户和模型移植。他们将较强模型生成的对象交给同提供方的较弱兼容模型,让后者充当模糊解码器。论文列出了四种影响:提取专有推理、从公开轨迹恢复私人数据、暴露安全回答背后的危险内容,以及将不可见指令藏入推理块后再重放。公开报道还称,团队在6,708条公开Agent轨迹中处理了315,320个推理块。

数字也需谨慎对应。论文摘要报告恢复了367个个人身份信息条目和182个凭据;报道使用进一步去除基准样本后的统计口径,列出更多“隐私材料”分类。这两组统计不应未经解释地相加。更重要的是,这并不是攻击者输入一个用户名就能任意读取私人聊天:攻击需要先取得某个已公开或泄露的推理块,并拥有同一提供方兼容模型的API访问。研究未证明在野恶意利用,也未声称每段重建文本都逐字等于原始思考。

研究者表示,负责任披露后其主要提取攻击在2026年8月已无法复现;但本轮并未找到三家提供方逐项对应论文的公开确认。因此准确表述应为“研究团队称演示路径已被缓解”,而非“所有历史日志从此安全”。旧仓库中已公开的对象是否仍可被其他路径利用,以及新请求是否停止接受跨用户重放,仍是两个不同的问题。

对开发团队而言,修复不能仅限于正则替换可见文字。在公开issue、评测轨迹、CI附件、对象存储、演示数据集和聊天导出之前,应删除完整的reasoning、thinking、signature、opaque item等原始字段,仅保留任务所需的最小摘要。若日志曾公开,应将其视为潜在凭据泄露面:检查Git历史与镜像,不能只删除最新文件;按可读取的环境轮换API密钥、访问令牌和密码;检查是否存在自动索引、数据集或缓存复制。

这一事件还揭示了“无状态API”的工程代价。客户端为了维持推理连续性而携带状态,获得了灵活性,但也承担了存储、隔离、模型兼容和共享边界的风险。较稳妥的设计应将不透明推理对象视为机密会话材料,绑定用户、会话、模型和用途,并设置过期与重放限制。即便对象经过强加密,只要服务端愿意接受并对其执行语义操作,它就不能被当作普通乱码处理。

SharePoint:PoC公开后,补丁拖延成技术债务

Rapid7在7月14日与微软披露了CVE-2026-55040,微软在7月更新中进行了修复;8月11日,Rapid7发布了技术分析与PoC。该漏洞位于SharePoint的JWT令牌验证链,多个弱点组合后,可让远程未认证攻击者伪造令牌,冒充站点用户或管理员。它属于身份验证绕过,而非“所有SharePoint一键瘫痪”,但读取、修改数据和以高权限执行站点操作的风险已足够严重。

8月13日,独立报道称观察到攻击者在使用公开的PoC。报道引用的遥测记录显示,自7月19日以来共12次尝试,其中8次发生在8月12日和13日。这个样本较小,无法推断出全球受害者的数量,也不知攻击者身份和最终目的;但它说明一旦复现代码公开,扫描与试探可能在几天甚至几小时内加速。

“微软一个月前已经修复”为何仍能成为新闻?因为补丁发布仅改变可用的补救措施,并不会自动改变每台服务器。企业还需识别本地SharePoint实例、版本、外网入口、反向代理、维护窗口及安装结果。若资产清单中遗漏一台旧测试机,或更新只装在前端而未覆盖整个服务器场,公告的存在并不能消除风险。

处置顺序应从事实出发,而非恐慌:确认是否运行受影响的本地SharePoint,而不是将Microsoft 365云服务与自建实例混淆;核对7月的安全更新是否成功应用到所有节点;检查公网暴露、异常认证、用户枚举和站点数据修改的迹象;必要时临时收紧入口并保留日志。如果已发现入侵线索,仅靠补丁不足以证明攻击者已退出,还需按事件响应流程检查令牌、凭据、持久化和横向活动。

本周的8月更新还修复了这条SharePoint攻击链的另一部分,但两个CVE的作用不应混为一谈。CVE-2026-55040提供身份验证绕过,另一个代码执行问题构成链条的后半段。Rapid7认为安装7月修复已能打断其演示的未认证链;8月补丁进一步关闭了代码执行组件。编辑时将“需要两个月补丁”写成“7月修复完全无效”,容易误导已经及时处理的管理员。

这一新闻的长期教训在于,不应追逐每个CVE,而是为互联网暴露资产建立“公告—识别—部署—验证—监测”的闭环。没有资产清单,补丁团队无法明确目标;没有安装验证,工单关闭不代表风险关闭;没有利用情报,所有漏洞只能按照分数机械排序;没有日志保留,PoC公开后也无法回答服务器是否已被试探。

Flock车牌数据库整改:默认约束比“允许客户开启保护”更重要

自动车牌识别系统将道路摄像头拍摄到的车牌、时间和位置转化为可检索的数据库。8月13日,美联社报道称,Flock Safety在移民执法、私人目的搜索和跨辖区使用争议后宣布平台调整。公司计划在2027年1月1日前强制执行部分异常搜索审计、案件编号绑定与紧急覆盖复核,并将默认数据留存从30天缩短至7天。

这类系统的风险不在于一台摄像头“看见了车牌”,而在于许多地点、时间和机构的数据被合并后,可以还原人的活动轨迹。单次观察可能只是公开道路上的普通记录;长期集中检索却能回答某辆车是否去过医院、宗教场所、政治活动、住所或工作地点。规模、留存和跨机构搜索使普通记录变得更加敏感。

Flock的调整说明“客户可以自行开启限制”往往不够。地方机构面临效率、人员和案件压力,可选字段容易被跳过,可选审计可能无人持续查看。将案件编号和异常检测设为默认要求,至少能提高随意搜索的成本;将数据留存从30天缩短至7天,也缩小了无关历史数据被反复查询的时间窗。这些变化是实质性的,不能说完全没有价值。

但这些措施尚未全面生效,也没有引入司法令状。案件编号可以随意填写,还是需要与真实案件系统核对?异常搜索由谁判定、多久复核、是否通知受影响机构?紧急覆盖被滥用后有何外部救济?数据是否还能导出、复制到其他系统或被联邦机构跨库检索?没有这些答案,“平台已整改”不能简单理解为“滥用已解决”。

这条美国新闻对中文读者的价值不在于直接照搬制度结论,而在于提供一个评价任何大规模位置数据库的通用问题表:谁能搜、为何能搜、需要什么授权、数据留多久、查询是否留痕、异常由谁复核、跨机构共享是否可见、错误记录如何更正、被滥用时谁承担责任。隐私政策再长,也无法取代这些可操作的默认控制。

公司承诺、客户合同、技术默认和法律约束应分层。公司可以修改产品界面,机构可以制定使用政策,而法院和立法机关则决定更强制的边界。四者的执行力、透明度与救济渠道各有不同。将厂商路线图视为已经生效的法律会高估保护;而因为它不是法律就否认任何产品改进,也会错过平台默认值对日常行为的真实影响。

Claude与黎曼问题:关键不在于“AI解开世纪难题”,而在于失败如何成为证据

8月11日,Anthropic公布了一篇关于黎曼ζ函数零点的研究材料,日报核对的论文、专家说明和形式化仓库给出了一个明确但有限的成果:将已知可证明的临界线下零点比例下界从41.6%提高到67.2%。这并不是证明所有非平凡零点都在临界线上,因此也不是黎曼猜想的证明,更不触发“AI赢得百万美元大奖”这样的结论。

黎曼猜想关注ζ函数非平凡零点的位置,完整猜想要求其实部均等于二分之一。数学家长期只能证明其中一定比例落在临界线上。将下界从41.6%提升到67.2%,意义在于扩大一个可严格保证的范围;剩余部分依然巨大,比例的改进也不能简单线性外推至100%。

公开过程之所以比一句“AI创造新定理”更有价值,是因为它包括了失败。报道称,Anthropic材料称,两次实验生成约3100万个输出token,经历650次失败尝试,并调度60个子智能体,执行2400条shell命令和数百个Python脚本。数字显示计算与搜索的规模,但并不能自动证明答案的正确性。真正将候选思路转化为数学成果的,依然是可读的证明、专家检查、前人框架的准确使用以及Lean形式化工作的结合。

因此,外部专家“审阅过”与完成同行评审并不等同。Anthropic选择并组织了验证流程,未公开研究模型和多智能体配置也限制了独立复现。Lean能够检查形式化表达是否遵循给定公理与规则,但仍需人们确认形式化命题与论文声称的数学结论一致。自动验证是强证据的一部分,而不是将研究共同体排除在流程之外。

这项工作提供了一个更健康的AI研究叙事:模型并非凭借一次提示便获得答案,而是在工具、搜索、并行尝试、失败记录和专家反馈中推进。它更像是高成本的研究协作者,而非神谕。对普通开发者的启示并非立即复制3100万个token,而是将复杂任务拆解为可审计的中间产物:假设、反例、脚本、日志、证明草稿、测试和人工复核。

尚待观察的是论文是否进入正式同行评审、独立数学家能否复现关键步骤、形式化仓库是否完整覆盖主要结论,以及相同方法能否推广到其他问题。成稿会将67.2%作为当前公开材料支持的下界,而非将“取得进展”升级为“攻克黎曼猜想”。

轻松一下

水面会卷起的波纹,太阳表面也有,只是以前看不清

8月7日发表的Nature论文与Ars Technica解读描述了太阳表面小尺度的Kelvin–Helmholtz不稳定性。两股流体以不同速度掠过时,交界会弯曲、卷起并形成涡旋;水面波纹和云层卷曲都能看到类似的机制。太阳上并非没有这种现象,而是涡旋太小,过去的望远镜分辨率不足。

研究团队利用4米口径的Daniel K. Inouye太阳望远镜,将空间分辨率提高到约19公里,并以两秒一帧的速度重建序列。他们识别出47处带涡旋的界面,单个涡旋直径约为25至170公里,部分涡旋在不到一分钟内就能增大一倍。这个尺度对人类城市来说是巨大的,但对太阳而言却细得像纹理。

轻松之处在于尺度反差,但事实边界仍需严肃对待:局部三分钟的观测与模拟支持这种不稳定性的存在,但不能因此宣称它解释了全部太阳加热或活动。日报中的来源原图复用权不明,本文未上传;美丽画面并不是放宽版权和证据门槛的理由。

实用行动

  • 浏览器用户: 从扩展管理页核对VPN/代理扩展的开发者、安装来源与权限;先移除可疑扩展并确认代理恢复,再在可信设备上更换可能暴露的密码和令牌。

  • Agent开发者: 默认将reasoning、thinking、signature和完整API轨迹视为机密;公开日志前删除整个对象,而不仅是清理可见文本,并回查Git历史与CI附件。

  • DeepSeek Harness试用者: 仅在隔离目录和低权限账号中试用开发者预览,固定版本、审查插件和网络出口的权限。