免费 VPN 扩展接管流量,AI 推理日志泄密:DeepSeek Harness、平台审计与数学进展周报
2026 年 8 月 7 日至 13 日,最值得关注的不是又多了几个“AI 新功能”,而是我们把什么交给了工具:浏览器扩展可以接管全部网页流量,公开 Agent 日志可能藏着密钥,企业补丁拖延会在 PoC 公开后迅速变成攻击面。同时,DeepSeek 发布了真正可运行但明确会破坏兼容的 Harness,平台监控与 AI 数学研究也给出了两种不同的“可核查进步”。
草稿说明: 本文由二毛博客依据公开来源与自动化整理生成,当前等待人工审核。文中的“已确认”只覆盖所列来源能够直接支持的范围;厂商说法、研究结论、报道观察与本站分析分别标注,均不冒充本站实测。
本周最值得关注
| 方向 | 事件 | 已核实事实 | 为什么重要 | 证据状态 |
|---|---|---|---|---|
| AI 工具 | DeepSeek Harness 开发者预览 | 官方仓库提供 npx @deepseek-ai/dsh web 启动方式、插件架构与 MIT 许可证 | 能运行不等于接口稳定,生产接入要为破坏性变更留出边界 | 官方仓库,verified |
| 跨境与安全 | 737 个仿冒 VPN 扩展 | 522 个可取样包中 520 个连接同一 SOCKS5 体系,516 个采集时仍上架 | 找到“能连”的免费扩展,可能等于把全部浏览流量交给未知运营方 | 一手代码研究 + 独立报道,verified |
| AI 安全 | 加密推理块可被重放解码 | 研究者从公开轨迹解码 315,320 个推理块;主要攻击据称已缓解 | 清理可见文字不足以保证 Agent 日志没有泄露密钥和私人信息 | 论文 + 独立报道,verified |
| 企业安全 | SharePoint PoC 后出现利用 | CVE-2026-55040 可让远程未认证攻击者冒充用户或管理员,7 月已有补丁 | “补丁已发布”不是“资产已修复”,PoC 会显著压缩拖延窗口 | Rapid7 分析 + 利用观测,verified |
| 平台问责 | Flock 车牌数据库整改 | 公司承诺强制案件编号、异常审计并缩短默认留存,但措施尚未全面生效 | 真正的隐私保护要看默认权限、留存、复核与外部约束,而不是声明 | 美联社报道,verified |
| 科学与 AI | Claude 提高黎曼零点比例下界 | 公布材料称下界从 41.6% 提至 67.2%,提供论文、过程记录与 Lean 仓库 | AI 没有证明黎曼猜想,却展示了失败、专家复核与形式化验证怎样组合 | 论文与专家材料,verified,待同行评议 |
这六条主新闻中,前四条属于二毛博客长期关注的 AI、网络安全、数字工具和跨境访问;后两条分别提供平台问责和人物科学之外的知识张力。轻松项单列,不拿它填充主新闻数量。所有七份日档现均为 complete:8 月 12 日原先缺档,本轮只补采该日,没有重搜其余六天。
AI 工具进入“框架期”:DeepSeek Harness 能跑,但不要假装已经稳定
8 月 13 日,DeepSeek Harness 官方仓库公开。它不是一个只有产品截图和预约按钮的预告:README 给出直接运行命令 npx @deepseek-ai/dsh web,默认在本机 127.0.0.1:3080 提供 Web UI;也给出从源码克隆、安装依赖、构建和启动的流程。项目采用 MIT 许可证,并把讨论区、开发文档和插件发现方式一起开放。
真正值得解释的是它自称 agent harness,而不是又一个聊天网页。Harness 更像把模型、工具、上下文、任务循环、用户界面和扩展机制接在一起的运行骨架。官方强调“一切皆插件”,底层由 Cordis 提供可组合架构。对开发者来说,这意味着替换或增加能力时,理论上不必不断修改一块越来越大的核心;对普通用户来说,眼前最直接的变化只是可以较低门槛启动一个本地 Web 界面。两种价值不能混成一句“新一代 AI 已经来了”。
仓库同样用大写文字明确提醒:当前是 developer preview,会有兼容性破坏。这个边界比首日星数更重要。日档记录官方仓库创建约三小时后已有约 2.6 万星和 1900 余 fork;本轮复核时数字继续变化。星数只能证明注意力集中,不能证明插件 API 已稳定、升级路径成熟、第三方插件经过审核,或长任务在真实工作负载中可靠。
因此,试用与生产接入应走两条轨道。个人可以在隔离目录、非敏感账号和可丢弃任务上体验 UI、工具调用和插件边界;团队若准备将它连到代码库、云账号、浏览器或内部文档,则要先固定提交版本、审查依赖和插件权限,并预留接口变化的回滚路径。开发者预览最适合回答“这种组合方式能否改善我的流程”,不适合承诺“下个月仍可无改动运行”。
“一条命令启动”也不代表没有供应链输入。npx 会取得并执行包,插件还可能获得文件、网络、命令或凭据访问权。真正安全的评估至少要记录包来源、锁定版本、运行账户、挂载目录、网络出口和可调用工具;不要为了测试智能体,把真实 SSH 密钥、生产 .env、浏览器登录态和整个主目录一起交进去。本周后面的日志泄密事件说明,即使工具本身没有主动上传,调试轨迹也可能变成第二条外泄路径。
本站没有运行 Harness,也没有对其稳定性、性能或插件隔离做实测。已确认的是代码仓库、运行方式、许可证和开发者预览声明。想先理解 DeepSeek 本地模型与数据留存的另一种边界,可阅读本地部署 DeepSeek 指南;模型本地运行与 Harness 本地启动不是同一件事,后者仍可能连接云模型和外部工具。
免费 VPN 扩展的核心问题:不是能不能连,而是谁看见了你的流量
8 月 11 日,Socket 发布对 737 个 Chrome VPN 与代理扩展的研究,目标日独立报道在 8 月 12 日进一步传播。研究称这些扩展分布在至少 40 个开发者账号下,累计商店安装展示值合计 75,486;其中 274 个仿冒 66 个既有 VPN 或隐私品牌。研究团队取到了 522 个扩展包,520 个把浏览流量导向同一 SOCKS5 基础设施。采集语料时仍有 516 个扩展处于上架状态。
这些数字需要分层理解。737 是识别出的扩展总数,不是 737 个完全独立的攻击组织;75,486 是 Chrome Web Store 分档安装数的求和,不是精确用户去重统计;516 是研究采集时的商店状态,不保证读者看到本文时仍完全相同。最扎实的证据来自扩展代码和公开基础设施:大量扩展使用 chrome.proxy.settings,把除本地回环地址外的浏览器请求送往固定代理,并存在品牌仿冒、虚假付费节点、远程配置和规避商店审核的迹象。
代理运营方处于什么位置?它能看到源 IP、访问目标、TLS 握手暴露的域名线索,以及没有 HTTPS 保护的请求内容。对于 HTTPS 网站,它通常不能凭空读取已经正确加密的正文和密码;但“看不到加密正文”不等于没有风险,连接元数据、访问模式、DNS 处理、降级或重定向机会仍然敏感。如果扩展还拥有读取与修改网页、标签页或站点数据的权限,风险会超出单纯代理层,需要逐项看权限与代码。
同样要保留一个关键边界:研究证明流量被置于运营方可观察的位置,没有证明代理实际保存、出售或恶意利用了每位用户的内容。把“有能力观察”直接写成“已经盗取所有密码”会越过证据;反过来,因为没有看到失窃清单就认为安全,也忽略了代理服务最基本的信任问题。
对读者最实用的处理顺序是:先在浏览器扩展页核对名称、开发者、安装来源、代理和站点权限;不认识或仿冒的扩展先停用并移除,再检查浏览器代理设置是否恢复。若曾通过这类扩展访问明文 HTTP、输入敏感信息,或扩展拥有读取页面内容的权限,应从可信网络和干净设备开始更换高价值账号密码、撤销会话并检查二次验证。不要在仍可能受控的浏览器中一边移除扩展一边修改所有密钥。
以后选择工具时,商店上架、五星评价、与知名品牌相似的图标都不是安全证明。应从品牌官网或项目仓库反向进入官方商店页,检查开发者主体、更新时间、隐私说明、最小权限和版本历史。需要了解手机端安装与连接流程,可参考手机科学上网指南;这不是对任何免费扩展的推荐。本站本周的常青后续也因此确定为“浏览器 VPN/代理扩展权限与仿冒核查清单”。
Agent 日志泄密:加密推理块为什么仍不适合公开
论文 Stealing Reasoning Traces from Proprietary LLM APIs研究了 OpenAI、Anthropic 和 Google API 中用于延续推理状态的不透明对象。提供方并不把完整思考文本直接交给客户端,而是返回加密或签名形式的推理块,让应用在下一次请求时带回。直觉上,这些字符不可读,似乎可以安全留在调试日志;研究显示,问题恰恰出在“不可读”被误当成“不可被服务再次解释”。
研究者称,同一厂商生态内的推理块曾可跨会话、用户和模型移植。他们把较强模型产生的对象交给同提供方的较弱兼容模型,让后者充当模糊解码器。论文给出四类影响:提取专有推理、从公开轨迹恢复私人数据、暴露安全回答背后的危险内容,以及把不可见指令藏入推理块后再重放。公开报道还称,团队在 6,708 条公开 Agent 轨迹中处理了 315,320 个推理块。
数字也要谨慎对应。论文摘要报告恢复了 367 个个人身份信息条目和 182 个凭据;报道采用进一步去除基准样本后的统计口径,列出更多“隐私材料”分类。两组统计不能未经解释地相加。更重要的是,这不是攻击者输入一个用户名就能任意读取私人聊天:攻击需要先取得某个已公开或泄露的推理块,并拥有同一提供方兼容模型的 API 访问。研究没有证明在野恶意利用,也没有声称每段重建文本都逐字等于原始思考。
研究者表示,负责任披露后其主要提取攻击在 2026 年 8 月已不能复现;但本轮没有找到三家提供方逐项对应论文的公开确认。因而准确表述应是“研究团队称演示路径已被缓解”,而不是“所有历史日志从此安全”。旧仓库里已经公开的对象是否仍可被其他路径利用,和新请求是否停止接受跨用户重放,是两个问题。
对开发团队而言,修复不能只做正则替换可见文字。公开 issue、评测轨迹、CI 附件、对象存储、演示数据集和聊天导出前,应删除完整的 reasoning、thinking、signature、opaque item 等原始字段,只保留任务需要的最小摘要。若日志曾公开,应把它当作潜在凭据暴露面:查 Git 历史与镜像,不只删最新文件;按可读取的环境轮换 API key、访问令牌和密码;检查是否有自动索引、数据集或缓存复制。
这个事件还揭示了“无状态 API”的工程代价。客户端为了维持推理连续性携带状态,获得了灵活性,却同时承担存储、隔离、模型兼容和分享边界。较稳妥的设计应把不透明推理对象视为机密会话材料,绑定用户、会话、模型和用途,并设置过期与重放限制。即便对象经过强加密,只要服务端愿意接受并对它执行语义操作,它就不能按普通乱码处理。
SharePoint:PoC 公开后,补丁拖延从技术债变成倒计时
Rapid7 在 7 月 14 日与微软披露 CVE-2026-55040,微软在 7 月更新中修复;8 月 11 日,Rapid7 发布技术分析和 PoC。漏洞位于 SharePoint 的 JWT 令牌验证链,四处弱点组合后,可让远程未认证攻击者伪造令牌,冒充站点用户或管理员。它是身份验证绕过,不是“所有 SharePoint 一键瘫痪”,但读取、修改数据和以高权限执行站点操作已经足够严重。
8 月 13 日,独立报道称观测到攻击者使用公开 PoC。报道引用的遥测记录自 7 月 19 日以来共 12 次尝试,其中 8 次发生在 8 月 12 日和 13 日。这个样本很小,不能外推成全球受害数量,也不知道攻击者身份和最终目的;它仍然说明,一旦复现代码公开,扫描与试探可能在几天甚至几小时内加速。
“微软一个月前已经修复”为什么仍能成为新闻?因为补丁发布只改变可用补救措施,不会自动改变每台服务器。企业还要识别本地 SharePoint 实例、版本、外网入口、反向代理、维护窗口和安装结果。若资产清单漏掉一台旧测试机,或者更新只装在前端而未覆盖整个服务器场,公告存在并不能消除风险。
处置顺序应从事实而不是恐慌出发:确认是否运行受影响的本地 SharePoint,而不是把 Microsoft 365 云服务与自建实例混为一谈;核对 7 月安全更新是否成功应用到全部节点;检查公网暴露、异常认证、用户枚举和站点数据修改迹象;必要时临时收紧入口并保留日志。若已经发现入侵线索,仅补丁不足以证明攻击者退出,还要按事件响应流程检查令牌、凭据、持久化和横向活动。
本周 8 月更新还修复了这条 SharePoint 攻击链的另一部分,但两个 CVE 的作用不能混写。CVE-2026-55040 提供身份验证绕过,另一个代码执行问题构成链条的后半段。Rapid7 认为安装 7 月修复已能打断其演示的未认证链;8 月补丁进一步关闭代码执行组件。编辑时把“需要两个月补丁”写成“7 月修复完全无效”,会误导已经及时处理的管理员。
这条新闻的长期教训不是追逐每个 CVE,而是为互联网暴露资产建立“公告—识别—部署—验证—监测”闭环。没有资产清单,补丁团队不知道目标;没有安装验证,工单关闭不等于风险关闭;没有利用情报,所有漏洞只能按分数机械排序;没有日志保留,PoC 公开后也无法回答服务器是否已被试探。
Flock 车牌数据库整改:默认约束比“允许客户开启保护”更重要
自动车牌识别把道路摄像头拍到的车牌、时间和位置变成可检索数据库。8 月 13 日,美联社报道称,Flock Safety 在移民执法、私人目的搜索和跨辖区使用争议后宣布平台调整。公司计划在 2027 年 1 月 1 日前强制部分异常搜索审计、案件编号绑定与紧急覆盖复核,并把默认数据留存从 30 天缩短为 7 天。
这类系统的风险不是一台摄像头“看见了车牌”,而是许多地点、时间和机构的数据被合并后,可以还原人的活动轨迹。单次观察可能是公开道路上的普通记录;长期集中检索却能回答某辆车是否去过医院、宗教场所、政治活动、住所或工作地点。规模、留存和跨机构搜索让普通记录获得新的敏感性。
Flock 的调整说明“客户可以自行开启限制”为何常常不够。地方机构面临效率、人员和案件压力,可选字段容易被跳过,可选审计可能无人持续查看。把案件编号和异常检测设为默认要求,至少提高随意搜索的成本;把留存从 30 天缩到 7 天,也缩小无关历史数据被反复查询的时间窗。这些变化是实质性的,不能说完全没有价值。
但它们尚未全面生效,也没有引入司法令状。案件编号可以被随便填写还是会与真实案件系统核对?异常搜索由谁判定、多久复核、是否通知受影响机构?紧急覆盖被滥用后有什么外部救济?数据是否还能导出、复制到其他系统或被联邦机构跨库检索?没有这些答案,“平台已整改”不能写成“滥用已解决”。
这条美国新闻对中文读者的价值不在照搬制度结论,而在提供一个评价任何大规模位置数据库的通用问题表:谁能搜、为何能搜、需要什么授权、数据留多久、查询是否留痕、异常由谁复核、跨机构共享是否可见、错误记录如何更正、被滥用时谁承担责任。隐私政策写得很长,也替代不了这些可操作的默认控制。
公司承诺、客户合同、技术默认和法律约束还应分层。公司可以修改产品界面,机构可以制定使用政策,法院和立法机关则决定更强制的边界。四者的执行力、透明度与救济渠道不同。把厂商路线图当成已经生效的法律,会高估保护;因为它不是法律就否认任何产品改进,也会错过平台默认值对日常行为的真实影响。
Claude 与黎曼问题:重要的不是“AI 解开世纪难题”,而是失败怎样变成证据
8 月 11 日,Anthropic 公布一篇关于黎曼 ζ 函数零点的研究材料,日档核对的论文、专家说明和形式化仓库给出一个明确但有限的成果:把已知可证明位于临界线上的零点比例下界从 41.6% 提高到 67.2%。这不是证明全部非平凡零点都在临界线上,因此不是黎曼猜想的证明,也不触发“AI 赢得百万美元大奖”这样的结论。
黎曼猜想关心 ζ 函数非平凡零点的位置,完整猜想要求它们的实部都等于二分之一。数学家长期只能证明其中一定比例落在临界线上。把下界从 41.6% 推到 67.2%,意义在于扩大一个可严格保证的范围;剩余部分仍然巨大,比例改进也不能简单线性外推到 100%。
公开过程之所以比一句“AI 做出新定理”更有价值,是因为它包含失败。报道转述 Anthropic 材料称,两次实验生成约 3100 万输出 token,经历 650 次失败尝试,并调度 60 个子级智能体,执行 2400 条 shell 命令和数百个 Python 脚本。数字显示计算与搜索规模,却不自动证明答案正确。真正把候选思路变成数学成果的,是可阅读证明、专家检查、前人框架的准确使用以及 Lean 形式化工作的结合。
因此,外部专家“看过”与完成同行评议也不能等同。Anthropic 选择并组织了验证流程,未公开研究模型和多智能体配置也限制了独立复现。Lean 能检查形式化表达是否遵守给定公理与规则,却仍要求人们确认形式化命题与论文声称的数学结论一致。自动验证是强证据的一部分,不是把研究共同体从流程中删除。
这项工作也提供一个较健康的 AI 研究叙事:模型没有凭一次提示得到答案,而是在工具、搜索、并行尝试、失败记录和专家反馈中推进。它更像高成本研究协作者,而不是神谕。对普通开发者的启发不是马上复制 3100 万 token,而是把复杂任务拆成可以审计的中间产物:假设、反例、脚本、日志、证明草稿、测试和人工复核。
尚待观察的是论文是否进入正式同行评议、独立数学家能否复现关键步骤、形式化仓库是否完整覆盖主结论,以及相同方法能否推广到其他问题。成稿只把 67.2% 作为公开材料当前支持的下界,不把“取得进展”升级成“攻克黎曼猜想”。
轻松一下
水面会卷起的波纹,太阳表面也有,只是以前看不清
8 月 7 日发表的 Nature 论文与 Ars Technica 解读描述了太阳表面小尺度 Kelvin–Helmholtz 不稳定性。两股流体以不同速度掠过时,交界会弯曲、卷起并形成涡旋;水面波纹和云层卷曲都能看到相似机制。太阳上并非没有这种现象,而是涡旋太小,过去的望远镜分辨率不足。
研究团队利用 4 米口径的 Daniel K. Inouye 太阳望远镜,把空间分辨率推进到约 19 公里,并以两秒一帧重建序列。他们识别出 47 处带涡旋的界面,单个涡旋直径约 25 至 170 公里,部分不到一分钟就能增大一倍。这个尺度对人类城市巨大,对太阳却细得像纹理。
轻松之处在尺度反差,事实边界仍要严肃:局部三分钟观测与模拟支持这种不稳定性存在,不能据此宣称它解释了全部太阳加热或活动。日档中的来源原图复用权不明,本文没有上传;漂亮画面不是放宽版权和证据门槛的理由。
实用行动
- 浏览器用户: 从扩展管理页核对 VPN/代理扩展的开发者、安装来源与权限;先移除可疑扩展并确认代理恢复,再在可信设备上更换可能暴露的密码和令牌。
- Agent 开发者: 默认把 reasoning、thinking、signature 和完整 API 轨迹当机密;公开日志前删除整个对象,不只清理可见文本,并回查 Git 历史与 CI 附件。
- DeepSeek Harness 试用者: 仅在隔离目录和低权限账号里试用开发者预览,固定版本、审查插件和网络出口,不把生产密钥或整个主目录直接交给智能体。
- SharePoint 管理员: 确认资产、版本、7 月补丁和公网暴露,保留并检查日志;发现入侵线索时不要把“已打补丁”当作完成事件响应。
- 平台采购与政策制定者: 对位置数据库逐项询问默认留存、案件绑定、查询审计、跨机构共享、异常复核和外部救济,不接受只说“合规”的概括回答。
- 新闻读者与编辑: 区分研究演示、厂商缓解、在野利用和已确认受害范围;不要把星数、安装数、遥测尝试或专家评注转换成来源没有给出的结论。
下周核查与常青机会
下周应首先检查 Chrome Web Store 是否进一步清理仿冒 VPN 扩展,Socket 是否发布可稳定核对的扩展清单,以及浏览器平台是否解释审核与远程配置问题。AI 日志线要寻找 OpenAI、Anthropic 和 Google 对论文的逐项回应,并确认旧公开轨迹与新 API 缓解是不是两个独立处置面。DeepSeek Harness 则只在文档、插件接口或版本稳定性发生实质变化时更新,不用星数增长制造连续新闻。
SharePoint 需要继续跟进微软与安全机构是否确认更广利用、受害范围或新检测指标;Flock 要等强制控制真正上线,再比较默认留存、审计结果和外部监督,而不是把 2027 年路线图提前写成现状。Claude 数学成果应等待独立评议、形式化覆盖与复现讨论。
本周命名的常青后续是 “浏览器 VPN/代理扩展权限与仿冒核查清单”。它应包括从品牌官网反查商店页、开发者身份、代理与站点权限、远程配置、更新历史、开源代码、卸载后的代理恢复、账号会话撤销和凭据轮换。该清单不做“绝对安全扩展”排名,也不把商店审核当担保;只有步骤和证据可以长期复用。
强制二次审视比较了 9 分的 Manus 数据迁移。它有 8 月 23 日备份截止时间,对收到通知的用户行动价值很高;但本轮仍只能从报道转述核对,Manus 官网 TLS 失败,具体司法辖区和受影响比例未能从官方页独立确认。它没有替换同分且证据更完整的 SharePoint、Flock 或数学事件,也未被塞入正文凑数。下轮应优先补官方迁移页;若恢复可访问,再单独做服务数据迁移提醒。
来源
- DeepSeek AI:DeepSeek Harness 官方仓库,2026-08-13。
- Socket:737 Chrome VPN Extensions Linked to Brand Impersonation and Browser Traffic Redirection,2026-08-11。
- The Hacker News:737 Chrome VPN Extensions Caught Routing Traffic Through Proxies,2026-08-12。
- Panfilov 等:Stealing Reasoning Traces from Proprietary LLM APIs,2026-08-10 提交。
- The Hacker News:OpenAI, Anthropic, Google API Flaw Let Weaker Models Decode Reasoning,2026-08-12。
- Rapid7:Microsoft SharePoint JWT Token Authentication Bypass Technical Analysis,2026-08-11。
- The Hacker News:Attackers Exploit SharePoint Authentication Bypass After Public PoC,2026-08-13。
- 美联社:Surveillance tech company Flock announces platform changes,2026-08-13。
- Anthropic:Claude 的黎曼 ζ 函数研究论文,2026-08-11 公布。
- IT之家:Anthropic 公布 Claude 黎曼问题进展,2026-08-11。
- Nature:Small-scale Kelvin–Helmholtz instability on the Sun,2026-08-07。
- Ars Technica:The world's biggest solar telescope caught vortexes,2026-08-07。
- IT之家:Manus 恢复独立运营与部分账户数据迁移,2026-08-11;仅用于二次审视。
相关阅读
免责声明: 本文是公开信息摘要,不构成法律意见、投资建议、产品背书、漏洞利用指导或任何服务可用性保证。软件版本、扩展上架状态、攻击活动、平台政策与研究结论都可能继续变化,请在行动前回到对应官方来源复核。