APFuzz: Towards Automatic Greybox Protocol Fuzzing
协议模糊测试在识别复杂状态机缺陷时经常力不从心。APFuzz 引入了自动化程度更高的方法。它利用静态和动态分析精准识别协议状态变量,不再依赖人工建模。针对二进制协议,它巧妙结合 LLM 的语义理解能力进行字段级变异。实验证明,该方法在多个公开基准测试中优于现有的 AFLNET 等主流工具。它为状态化协议的漏洞挖掘提供了更智能的路径。 [link]
2026/2/27 · CyberRadar
协议模糊测试在识别复杂状态机缺陷时经常力不从心。APFuzz 引入了自动化程度更高的方法。它利用静态和动态分析精准识别协议状态变量,不再依赖人工建模。针对二进制协议,它巧妙结合 LLM 的语义理解能力进行字段级变异。实验证明,该方法在多个公开基准测试中优于现有的 AFLNET 等主流工具。它为状态化协议的漏洞挖掘提供了更智能的路径。 [link]
传统的静态检测手段在快速演化的钓鱼攻击面前节节败退。MemoPhishAgent 引入了具备情境记忆的多模态 LLM 智能体。它通过工具联动识别恶意链接,还能积累历史推理经验来对付变种威胁。在真实社交媒体环境的测试中,该方案的召回率提升显著。目前该系统已在生产环境部署,每周处理 6 万条高风险链接,为数百万用户构筑了主动防护防线。 [link]
5G 基础设施的复杂性导致传统检测难以深入系统内部。MulCovFuzz 针对这一痛点,设计了多组件覆盖率引导的灰盒模糊测试方案。它实时监控 5G 架构中不同组件的代码覆盖率,并利用创新的评分函数引导测试用例生成。在针对 OpenAirInterface 的测试中,它成功发现了 3 个 zero-day 漏洞。这项工作显著提升了次世代移动网络的鲁棒性评估能力,具有极高的工程应用价值。 [link]
带反向引用的正则表达式可能会触发超线性的回溯开销。这篇论文对这种名为 REwB 的机制进行了系统研究。研究者提出了 2PMFA 自动机模型,精确勾勒出导致复杂性爆炸的边界条件。他们在 Snort 入侵检测规则库中挖掘出 45 个此前未知的漏洞。通过实际攻击展示,这些漏洞能显著拖慢匹配速度甚至绕过告警。这为防御高性能正则攻击提供了关键的算法指导。 [link]
检索增强生成系统面临着分布式的恶意语义注入威胁。MMA-RAG^T 将其视为部分可观测马尔可夫决策过程,从多阶段观察中推断潜在的攻击意图。它作为一种模型无关的防御层,通过模块化信任体进行有状态的深度防御。实验数据显示,该框架能在几乎不损耗模型效用的前提下,将 Attack Success Rate 降低至原来的六分之一。它为保护多模态智能体安全提供了坚实的工程基础。 [link]
加密流量分析中的异常检测往往缺乏可解释性。INTACT 抛弃了传统的静态决策边界,转而采用策略驱动的表示学习框架。它将流量行为与声明的安全意图进行编码融合,能够根据策略参数动态调整违规检测阈值。在真实网络流数据集上,INTACT 实现了近乎完美的判别性能。它证明了引入意图调节可以显著提升加密流量监控的鲁棒性和对抗策略的能力。 [link]
许多从业者会将 URL 提交到公共平台进行扫描,却无意中泄露了敏感信息。Silent Spill 对 600 万个公开 URL 进行了大规模自动化分析。研究发现,大量涉及身份验证、财务数据和个人隐私的敏感链接暴露在公网中。该系统结合了动态渲染、OCR 提取和内容分类等技术。这项大规模测量工作揭示了供应链环节中被忽视的安全短板,呼吁开发者加强对自动化泄露检测的重视。 [link]
针对工业环境的持久性威胁研究急需逼真的实验平台。SIMPLE-ICS 构建了一个跨越企业 IT、操作技术和工业物联网的虚拟化测试床。它遵循国际安全标准的分区原则,集成了数字孪生过程模拟。研究者在平台上成功模拟了类似 BlackEnergy 的多阶段攻击,并同步采集了多维度日志数据。这为开发针对性更强的关联检测方法提供了高质量的实战化实验环境。 [link]
分布式密钥生成是构建加密钱包的核心技术。SDKG 针对硬件保护模块下的非导出密钥场景,提出了一种无需可验证秘密共享的新型协议。它结合了唯一结构验证和非交互式零知识证明技术,确保密钥份额在不离开安全边界的前提下实现一致性校验。该方案适用于多设备门限钱包,在处理复杂访问结构时展现出极低的通信和计算开销。它为硬件级数字资产安全提供了可靠保障。 [link]
联邦学习中的贡献评估对于公平分配奖励至关重要。Fair-Private 和 Everybody-Else 两种评分机制解决了安全聚合下的评估难题。它们在保护客户端更新隐私的同时,消除了自我评价带来的作弊风险。实验表明,这些方法在医疗图像等数据集上表现优异,能准确识别恶意参与者并提升模型性能。这为跨组织协作学习的商业化落地扫清了公平性方面的障碍。 [link]
长程任务与部分可观测环境一直是机器人领域的难题。RB-VLA 通过引入信念中心架构,维持一个紧凑的潜在状态来记录任务进度和物体交互。相比于依赖短上下文或反复查询视觉语言模型,这种方法极大地降低了推理延迟。实验显示它在多阶段拾取任务中将成功率提升了 52.5 % 以上。它在不存储原始观测值的前提下,实现了物理规律驱动的高效控制,为具身智能规模化落地扫清了障碍。 [link]
推测解码虽能提速,但被丢弃的草案 token 造成了巨大的计算浪费。这份研究提出了基于隐藏状态的推测解码方案,巧妙地将废弃草案转化为可重用资源。它通过在隐藏状态级别进行自回归预测,避免了草案受到错误 token 的污染。系统设计包含了专门的隐藏状态驱动模型和高效的信息注入机制。实验数据表明,该方案在多种基准测试下实现了相比标准推测解码高达 3.3 倍的加速。这项技术显著提升了硬件利用率,是工程实现上的重大突破。 [link]
现有的推理时对齐方法通常需要在每一步解码都进行密集干预,这带来了沉重的计算负担。SIA 框架打破了这一常规,它仅在生成轨迹中的高熵关键决策点进行稀疏干预。研究发现,只需对 20 % 到 80 % 的 token 进行转向控制,就能获得优异的对齐效果。对于强力基础模型,这种稀疏干预能让模型表现超越经过重度训练的指令模型。这种方案在更好地保留模型原始分布的同时,还将计算成本降低了 6 倍。这种兼顾效率与质量的对齐新范式极具工业应用前景。 [link]
随着模型演变为自主智能体,在每个步骤都调用昂贵的高性能模型显然不可持续。研究者提出了预算感知型智能体路由框架,旨在决策步骤中动态选择廉价或昂贵模型。该方案引入边界引导训练,利用不同能力等级的策略来锚定学习过程。通过边界引导的 SFT 数据合成和策略优化,智能体能够有效平衡成本与任务成功率。实验证明该方法在大幅降低成本的同时,能匹配强力路由基准的表现。它为解决长期工作流中的计算资源分配问题提供了系统性的工程框架。 [link]
高质量数据是模型训练的基石,但隐私限制往往让数据难以获取。EPSVec 提出了一种轻量级差分隐私方案,通过提取数据集向量来引导模型生成。它将隐私预算与生成过程解耦,只需一次性提取特征向量即可进行无限次的采样。这种方法解决了计算缓慢的问题,在低数据量场景下依然能保持极高的忠实度。实验显示 EPSVec 在分布对齐和下游任务效用上均优于现有基准。它为企业在不泄露敏感信息的前提下利用大语言模型合成高质量数据提供了安全可靠的路径。 [link]
VecGlypher 是一个直接生成矢量字形的多模态大语言模型。它跳过了传统的先生成位图再转矢量的繁琐步骤,通过自回归方式直接输出 SVG 路径。研发团队采用了两阶段训练方案,首先在 3.9 万种字体上学习语法,随后通过专家标注数据进行对齐。该模型在跨字体评估中大幅超越了现有基准,让普通用户仅凭文字描述或参考图片就能设计出专业级的字体作品。它为未来的多模态设计工具打下了坚实基础,极大地降低了创意设计的门槛。 [link]
评价深度研究智能体不能仅看最终结果,过程的严谨性同样重要。TRACE 框架引入了轨迹感知综合评估体系,填补了传统指标无法捕捉复杂推理细微差别的空白。它通过层次化轨迹效用函数,从过程效率、认知质量及证据支持等多个维度对智能体进行评分。此外,TRACE 还包含了支架式能力评估协议,通过测定所需的最小引导量来量化智能体的潜在上限。这一工具揭示了智能体在准确性、效率与稳健性之间的权衡,为下一代更智能、更可靠的研究助手提供了评价准则。 [link]
大语言模型容易受到伪装有害意图的越狱攻击,其根源在于缺乏深度推理的浅层对齐。这项研究提出了对齐加权 DPO 方法,通过推理感知后的训练来强化模型的安全性。团队发布了一个包含细致推理链的微调数据集,引导模型生成基于原则的拒绝回复。该方法对输出中的推理段和答案段分配不同的偏好权重,实现了比传统 DPO 更细粒度的模型更新。多项实验结果证明,该技术在不损害模型通用性能的情况下,极大地增强了防御多样化攻击的韧性。 [link]
如何让模型在未见过的任务上也能灵活调用已有的 LoRA 插件?该研究提出了一种基于向量数据库检索的任务感知适配器组合框架。系统通过嵌入训练示例构建向量库,在推理时动态检索最相似的样本并计算任务分布。通过这种方式,它能将多个专门的 LoRA 适配器进行加权融合,实现零样本泛化。在常识推理和问答任务中,该方法的表现甚至能与针对特定任务精调的适配器相媲美。这套方案无需额外训练检索器,为大规模多任务学习提供了一种可扩展且解释性强的思路。 [link]
长链条推理虽然能提升准确性,但也带来了高昂的计算开销。这篇文章系统地探讨了如何训练模型进行高效推理,让思考轨迹既短又准。研究者通过 20 万 GPU 小时的密集实验,拆解了数据、奖励塑造和优化策略对推理效率的影响。核心发现是利用较简单的提示词进行训练能保证正向奖励信号的密度,从而避免长度塌缩。团队总结出了一套实用的训练准则,并在 Qwen3 系列模型上验证了其稳健性。这为追求极致性价比的推理模型开发提供了清晰的技术路线图。 [link]
美国医疗设备制造商 UFP Technologies 披露了一起网络安全事件,该事件导致其 IT 系统和数据受到破坏。 [link]
纽约总检察长 Letitia James 起诉视频游戏开发商兼发行商 Valve Corporation,指控其利用游戏开箱机制在儿童和青少年中推动非法赌博活动。 [link]
去年向攻击者支付赎金的勒索软件受害者比例降至 28%,创下历史新低,尽管声称受攻击的数量显著增加。 [link]
微软目前允许更多企业用户从之前的 Windows 11 设备恢复个人设置和 Microsoft Store 应用程序。 [link]
去年向攻击者支付赎金的勒索软件受害者比例降至 28%,创下历史新低,尽管声称受攻击的数量显著增加。 [link]
Juniper Networks 的 PTX 系列路由器运行的 Junos OS Evolved 网络操作系统存在严重漏洞,可导致未经身份验证的攻击者以 root 权限远程执行代码。 [link]
法国职业足球俱乐部马赛在攻击者声称本月初入侵其系统后,确认遭受了网络攻击。 [link]
DIY 连锁店 ManoMano 正在通知客户一起个人数据泄露事件,该事件由黑客入侵第三方服务提供商引起。 [link]
趋势科技已修复两个 Apex One 严重漏洞,攻击者可利用这些漏洞在受影响的 Windows 系统上执行远程代码。 [link]
嵌入在可访问的客户端代码中的 Google Maps 等服务的 API 密钥可被用于验证 Gemini AI 助手并访问私人数据。 [link]