編碼與加密洞察
繁體中文版洞察逐篇翻譯上線;完整清單見英文版。
編碼與加密
Ledger 調查轉售商供應鏈外洩事件;據報 8600 萬美元流向數百個錢包
Ledger 正在調查相關回報,指稱可能有超過 8,600 萬美元的加密貨幣遭竊,盜自數百個與東南亞轉售商 CryptoBilis 所售裝置連結的錢包。Ledger 已要求該轉售商暫停銷售,同時調查可能的錢包竄改行為,並將此事件定性為一起疑似的硬體供應鏈攻擊,其運作方式是在裝置層級而非密碼學層級上竊取資金。
編碼與加密
以太坊研究員呼籲加密貨幣持有者強化錢包簽章,以抵禦 AI 驅動的破解攻擊
2026 年 10 月 8 日,一位以太坊基金會研究員公開呼籲加密貨幣持有者進入「 bunker 模式」,並警告在最壞的情況下,由人工智慧驅動的數學突破可能在數月而非數年內破解守護比特幣與以太幣的簽章機制。一位 Coinbase 密碼學家公開將此警告標記為 FUD(Fear, Uncertainty, and Doubt),而以太坊共同創辦人 Vitalik Buterin 則提醒不要急於進行遷移。這場爭論使密碼學社群對於現行錢包簽章在實務上是否可被攻破產生分歧。
編碼與加密
Europol 點出錢包加密技術的量子曝險;AI 與擴充套件威脅鎖定私密金鑰
2026 年 10 月 7 日,歐洲刑警組織(Europol)的歐洲網路犯罪中心警告,量子運算對錢包層級的金鑰安全性構成立即性的風險,並敦促分階段轉向後量子密碼學。研究人員另發出獨立警告,指出人工智慧對 ECDSA 構成風險,其中一位創辦人預測量子運算最快將於 2028 年破解比特幣和乙太幣的密碼學。已發現 16 個惡意 Firefox 擴充套件,它們會複製錢包介面以竊取助記詞和私鑰。
編碼與加密
歐洲刑警組織警告量子運算將使加密貨幣錢包與敏感資料面臨風險
2026 年 10 月 7 日,歐洲刑警組織透過其歐洲網路犯罪中心發布了兩份報告,警告量子運算可能會使現行密碼學失效,暴露加密貨幣錢包和儲存的敏感資料。這兩份報告將此威脅定調為「先蒐集、後解密」(harvest-now-decrypt-later),並呼籲及早遷移到後量子密碼學。對從業人員而言,當前應採取的行動是立即開始進行量子整備就緒規劃,而非坐等標準定案。
編碼與加密
IANA 註冊表新增 X25519MLKEM768 混合群組,荷蘭設定 2035 年量子截止期限
RFC 10024 引入的 IANA 註冊表更新,為 TLS 1.3 中的後量子金鑰協商新增了 3 個受支援的群組,其中包括 X25519MLKEM768。在政策方面,荷蘭已制定一項國家量子策略,其中 PQC 的截止日期延伸至 2035 年,而 NCSC 則預期大多數組織將在同樣的 2035 年這個時間點完成遷移至後量子密碼學。
編碼與加密
比特幣量子攻擊估算減半,標準機構推動後量子遷移框架
2026 年 10 月 5 日的最新研究指出,對比特幣或以太坊發動量子攻擊的成本僅需 1151 個邏輯量子位元,將先前估計下修超過 50%,並壓縮了取代易受攻擊簽章機制的緩衝時間。標準機構、電訊組織與政府機關正以正式的移轉文件作出回應,包括 NIST 的 FIPS 203、204 與 205、NSA 的 CNSA 2.0,以及 ATIS 推出的電訊專用加密物料清單(CBOM)規範。
編碼與加密
MetaMask 在安全事件轉移區塊生產付款後退出以太坊驗證者
MetaMask 於 2026 年 10 月 4 日開始退出受影響的以太坊驗證者,此前一場安全事件導致估計 0.36 ETH 的區塊產出付款被轉走。根據一家追蹤機構的資料,同一事件使網路解除質押佇列自 10 月初以來增加 392%,逼近 850000 ETH 的退出量。此外,多家單一代幣錢包供應商新增了針對以太坊授權的即時交易掃描功能,而多家交易所則在一週期的加密貨幣駭客攻擊綜合報導中揭露了 3.87 億美元的損失。
編碼與加密
2026 年 10 月 3 日,Microsoft X 帳號遭駭與 MetaMask 漏洞事件擾亂加密貨幣信任管道
微軟的官方 X 帳號於 2026 年 10 月 3 日遭入侵,被用來推播以 Clippy 為主題的加密貨幣詐騙;同時,錢包提供商 MetaMask 揭露一起持續進行中、影響其基礎設施的安全事件,導致超過 7,000 名使用者面臨風險,並促使該公司作為預防措施退出以太坊驗證節點。兩份獨立報告指出,錢包端的事件發生在 MetaMask 母公司 ConsenSys,該公司表示受影響的錢包仍然安全。
編碼與加密
CBOM 工具隨著後量子時程推動密碼學與 PKI 進入稽核領域而問世。Entrust 推出加密物料清單支援,Cloudflare 改造網頁 PKI,而 ISO 27001:2022 指引則迫使製造商展示可運作的加密機制。
2026 年 10 月 2 日,三項訊號同時指向同一個工作流程難題:監管機構要求的是可驗證的密碼學證據,而非承諾。某家廠商在其平台上推出了「密碼學物料清單」(CBOM) 檢視功能,讓資安團隊能在軟體元件可見性規則開始落實之際,盤點金鑰、憑證與機密。另一家基礎設施供應商則說明其計畫,屬於與後量子密碼學掛勾的重大網頁 PKI 改革一環。針對製造商的產業指引,則引導操作人員參考於 2024 年 8 月 13 日定稿的 FIPS 203、204 與 205 標準,以及 NIST 的時程提案。實務上的結論是:別再把密碼學當成設定項目,而應將其視為資產清冊來管理。
編碼與加密
MetaMask 在發生安全事件後將以太坊質押功能下線;Lido 警告可能會沒收獎勵
MetaMask 於 2026 年 10 月 1 日揭露一起持續進行中的資安事件,該事件影響其部分基礎設施,促使這家錢包供應商將其以太坊質存系統停止服務。質存合作夥伴 Lido 警告用戶,在服務中斷持續期間,他們可能會損失獎勵;此外,一名資安研究員公開追蹤了事件的後續影響。MetaMask 表示,目前尚未發現對用戶資金構成的直接威脅。
編碼與加密
Citrix 修補兩個遭主動利用的 NetScaler 遠端程式碼執行零時差漏洞,並揭露 Cloudflare 與 Oracle 堆疊中浮現的編碼層缺陷
Citrix 於 9 月 27 日確認 NetScaler ADC 與 Gateway 遭受到遠端程式碼執行攻擊,並釋出兩個零時差漏洞及其他六個漏洞的修補程式,其中包含一個會影響所有部署(包括預設組態)的漏洞。數天前,ShinyHunters 透過對酬載進行 URL 編碼以躲避與 CVE-2026-35273 綁定的 WAF 規則,恢復了對 PeopleSoft 的攻擊利用;此外,Cloudflare 修復了 Workers Containers 中的一個跨租戶資料外洩問題。
編碼與加密
Kiteworks 告知操作員關閉電源數小時以防範即將來臨的攻擊威脅
安全檔案分享廠商 Kiteworks 在接獲聯邦機關提供的威脅情資,警告其系統可能遭到網路攻擊後,告知全球客戶在長達一整個週末的時段內將其伺服器離線。CISA 漏洞清單中的兩項漏洞(SharePoint 程式碼注入漏洞與 MikroTik RouterOS 漏洞)於同一天被新增至「已知遭利用漏洞」(Known Exploited Vulnerabilities)目錄,同時一波大規模開採行動鎖定了 Oracle PeopleSoft,而一個 Mini Shai-Hulud 酬載仍在 GitHub Actions 上持續運作。
編碼與加密
Bitget 表示與北韓相關的 IP 地址引發了 3.516 億美元錢包遭駭事件,並暫停提款作業
Bitget 報導了一筆價值 3.516 億美元的竊盜事件,於 2026 年 9 月 24 日世界標準時間 18:31 偵測到,經追查來自先前與北韓駭客組織有關的 IP 位址,透過 VPN 服務進行。該交易所於熱錢包與暖錢包遭入侵後暫停客戶提款。其中一家媒體引述執行長 Gracy Chen 的初步調查談話,將金額列為 3.875 億美元,使得各報導之間存在一段有文件佐證的差距範圍。
編碼與加密
CISA 於 2027 年初設定的量子密碼學截止期限,正遇上活躍的 RSA 偽造研究以及新一波的供應鏈入侵事件
一則 2026 年 9 月 25 日的產業快訊將 CISA 在 2027 年初要求採用 FIPS 203 與 FIPS 204 模組格密碼的指令,定調為主要的密碼學轉變,文中並搭配一篇新發表的 IACR 論文,描述在接近 SNFS 時間內完成 1024 位元 RSA 簽章偽造,以及一項託管容器服務中跨租戶資料外洩的新揭露事件。對實務工具的影響涵蓋雜湊產生、AES 加密、壓縮與編碼工具。
編碼與加密
Entrust 新增 CBOM 支援,因應 NIST 將 HMAC 標準納入 SP 800-224
2026 年 9 月 24 日,Entrust 為其密碼學平台新增支援複合演算法的 CBOM 匯入與匯出功能,提供 SaaS 或地端部署。另一方面,中國 NGCC 第一輪在三天內吸引 104 項公開研究成果,而 NIST 提案將 FIPS 198-1 退役、把 HMAC 併入 SP 800-224,重新形塑從業人員在 2026 年引用 HMAC 的方式。
編碼與加密
後量子密碼學標準在歐盟政策、廠商函式庫與身分平台上全面強化
2026 年 9 月 23 日的報導串連了幾項後量子密碼學里程碑:一個通過 CAVP 驗證的 ML-DSA 驗證函式庫、2027 年前 EU 網路韌性法案的密碼學與 PKI 要求,以及源自委員會建議 (EU) 2024/1101 的 EU 後量子路線圖。身分、驗證與軟體發布者的工作流程是實際的受影響對象。
編碼與加密
EU 將 2026 年底設為後量子基準,企業在遷移時正面臨硬體短缺問題
歐盟成員國應在 2026 年 12 月 31 日前開始轉換至後量子密碼學,同時一份獨立的產業分析警告,從可信賴的供應商採購相容硬體仍是未決的問題。NIST 已於 2024 年定案發布首批三項後量子密碼學標準,而政策期限與硬體可用性之間的落差,如今已成為遷移計畫的核心營運風險。
編碼與加密
CISA 將三個 Linux 核心漏洞標記為正遭積極利用;Orkes Conductor 出現嚴重的預先驗證 RCE
CISA 於 2026 年 9 月 19 日將三個 Linux 核心漏洞新增至其「已知遭利用漏洞」目錄,其中包括在 TLS 接收路徑中一個 CVSS 評分 9.8 的檢查不當缺陷 (CVE-2025-39682)。同日,研究人員揭露 Orkes Conductor 中存在未經身分驗證的遠端程式碼執行漏洞 (CVE-2026-58138,CVSS 9.8 / CVSS v4 9.3) 正在野外遭利用,而 SolarWinds 則修補了 Access Rights Manager 中一個評分 8.8 的硬編碼金鑰缺陷 (CVE-2026-28326)。
編碼與加密
FIPS 140-2 隨著後量子遷移在聯邦與商業密碼學領域趨嚴,轉為歷史狀態
FIPS 140-2 驗證將於 2026 年 9 月 21 日轉為歷史狀態,結束該標準在聯邦採購中的角色,並改變組織盤點已驗證模組的方式。聯邦法規要求在 2030 年前完成遷移,Microsoft 與 Google 以 2029 年為目標,而「先收割,後解密」(harvest now, decrypt later)的風險模型正迫使各界提前對 RSA 與 ECC 採取行動。一場平台管理工作坊也將密碼學演算法的選擇納入公開審查。
編碼與加密
FIPS 140-2 進入歷史狀態,Thales、Entrust 與 OpenID 推動後量子密碼學向前邁進
FIPS 140-2 驗證將於 2026 年 9 月 21 日轉為歷史狀態,正式結束較舊的聯邦認證軌道,即使各家廠商已陸續推出後量子就緒的硬體、身分與銀行基礎架構。Thales 正將 Luna 8 送交 FIPS 140-3 Level 3 與歐盟通用準則(Common Criteria)評估;Entrust 已新增 CBOM 功能,目標是後量子與 DORA 合規;OpenID Connect 社群則正於 2024 年 8 月 13 日定稿的三項 NIST 標準之上,定義後量子流程。
編碼與加密
Java 27 出貨混合後量子 TLS,USN-8776-1 修補 python-cryptography,美國監管機構收緊 PQC 期限
Oracle 推出 Java 27 並隨附 JEP 527,將混合式後量子金鑰交換整合進 TLS 1.3 的平台安全堆疊中。同日,Ubuntu 發布 USN-8776-1,提供 python-cryptography 漏洞修補;NIST 公開 SP 800-38E Rev. 1(關於儲存用的 XTS-AES)草案;DigiCert 開放 Quantum Central 用於密碼資產探索;對行政命令 14412 的分析則整理出 2030–2031 年的聯邦 PQC 截止時程。
編碼與加密
CISA 與 NIST 為聯邦機構敲定雲端身分權杖安全指南
2026-09-16,CISA 與 NIST 發布了最終版的實作指南,用於保護聯邦雲端系統中的身分驗證資訊、存取權杖以及加密憑證。這份聯合指引將相互信任傳輸層安全性 (mTLS) 與證明持有權 (DPoP) 列為建議的寄件者限制機制,以阻擋權杖竊取、偽造與重放攻擊,為各機關與雲端服務供應商提供一套具體的強化檢查清單。
編碼與加密
歐盟規定 24 小時加密貨幣錢包漏洞揭露機制,Liquid 網路揭露 3.2 億美元資金遭掏空
歐盟現在要求加密貨幣硬體與軟體錢包業者在偵測到嚴重安全漏洞後 24 小時內通報主管機關,以加強整個錢包生態系的問責制度。另一方面,Blockstream 的 Liquid Network 證實,攻擊者利用一個驗證程式漏洞,盜走約 3.2 億美元的比特幣,後來有大約 85% 的資金被歸還。這兩項進展在同一天發生,而瑞士 Bitcoin Pay 在偵測到內部系統可能遭到未授權存取後關閉了伺服器。
編碼與加密
Google App Engine 強制最低 TLS 1.2,隨著釣魚攻擊與供應鏈攻擊重塑 2026 年 9 月的防禦機制
2026 年 9 月 14 日,Google 確認 App Engine 標準環境應用程式將從 2026 年 8 月起自動升級至 TLS 1.2 及更高版本,並限制加密套件組合,這將改變開發人員設定傳輸安全的方式。在同一個報導期間,Microsoft 揭露了以 passkey 為主題的網路釣魚攻擊、一個驅動 GrayRabbit 惡意軟體的 Sogou 輸入法重大漏洞,以及在 DevOps 流程中重新推動 SBOM、Sigstore 和 SLSA 的採用。
編碼與加密
Brevo 資料外洩事件,將行銷電子郵件變成針對 347,000 名加密貨幣錢包用戶的網路釣魚管道
電子郵件行銷平台 Brevo 遭入侵的事件被用來從真實的寄件者網域向約 347,000 名 Trezor 用戶發送網路釣魚訊息;同時一起與 ShipMonk 相關的 Trezor 資料外洩事件影響約 67,000 名美國客戶,而 Solana Mobile 也證實其自家的 Brevo 帳號遭到入侵。硬體錢包與助記詞並未遭到破解;當單一行銷供應商同時服務眾多加密貨幣品牌時,所衍生的社交工程攻擊面便成為本次營運風險的核心所在。
編碼與加密
Brevo 資料外洩後 Trezor 網路釣魚潮波及 347,000 名用戶,JFrog、GitLab、Sogou 漏洞同時浮現
2026 年 9 月 11 日,Trezor 揭露電子郵件供應商 Brevo 發生資料外洩事件,導致針對 347,000 個客戶地址的網路釣魚攻擊,其中 2,500 人點擊了惡意連結。另外,GitLab 警告存在一個追蹤編號為 CVE-2026-85706 的最高嚴重性路徑遍歷漏洞;JFrog Artifactory 的多個漏洞被串聯利用以取得管理員權限;一個與中國有關聯的組織則利用 Sogou 輸入法植入後門。
編碼與加密
後量子 DNSSEC 於 1.1.1.1 正式啟用,與此同時 VPN 憑證與列印伺服器漏洞遭大規模利用
Cloudflare 的 1.1.1.1 解析器現在使用 NIST 的 ML-DSA-44 後量子簽章來驗證 DNSSEC,可在線路上傳輸完整的 2,420 位元組記錄。同一天,揭露了兩個嚴重程度評為 9.8 的 Check Point VPN 憑證漏洞,而一名疑似俄語使用者利用 AI 代理入侵了 440 多個 PaperCut NG/MF 執行個體,其中一家媒體統計有 395 個組織受影響。
編碼與加密
Ledger 在新任 CIO/CSO 統籌安全業務之際,加密貨幣遭駭金額已達 14 億美元,且 Ethereum 鎖定 2029 年實現量子抗性
總部位於巴黎的硬體錢包製造商 Ledger 已任命 Oded Blatman 為資訊長兼資安長,在加密產業遭駭金額已達 14 億美元的此時,將 IT、產品與網路安全業務整合至單一領導人之下。此次人事異動適逢以太坊路線圖將量子防禦列為最高安全優先事項,目標訂在 2029 年;同時 PCI 安全標準委員會也正推動支付環境為後量子密碼學做好準備。
編碼與加密
Liquid Network 因未經授權的 3.2 億美元比特幣國庫資金外流而凍結交易
比特幣側鏈 Liquid Network 回報一起未經授權的提領事件,從一個持有約 4,200 BTC 的錢包中盜走將近 4,000 顆比特幣,價值 3.2 億美元,並於 2026 年 9 月 8 日啟動緊急交易凍結。針對同一事件的獨立報導指出,後續約有 3,400 BTC 已遭退回,使實際未追回的損失小於最初外電所稱的數字。此事件對比特幣主網本身並無影響。
編碼與加密
BigBear 釣魚即服務繞過 258 個組織的 MFA,暴露 Microsoft 365 權杖處理中的編碼弱點
根據 2026 年 9 月 7 日的報導,一個名為 BigBear 2.0 的釣魚即服務框架已被用來繞過 258 個組織的多因素驗證,並竊取超過 5,000 組 Microsoft 365 憑證。這項揭露伴隨著 Mathspace 與 Trezor 的新資料外洩事件、ConnectWise ScreenConnect 與 MikroTik RouterOS 中尚未修補的漏洞,以及一種利用 QR code 與字元字符組成繞過電子郵件影像封鎖的人工智慧提示注入技術。
編碼與加密
量子威脅逼近 RSA 與 ECC 最後期限,G7 呼籲共同遷移
NIST 於 2024 年正式確定後量子密碼學標準,自那時起該美國機構便鼓勵各組織開始進行遷移。在 2026-09-07,三家獨立發布機構匯聚於同一訊息:量子對 RSA 與 ECC 構成的威脅已不再是純理論性質,而 G7 正施壓推動跨境部署抗量子密碼學的集體行動。
編碼與加密
後量子遷移期限逼近,CISA 呼籲立即提升密碼彈性
NIST 於 2024 年 8 月敲定後量子密碼學標準,CNSA 2.0 現已設定 2027 年 1 月的截止日期,要求美國國家安全系統須具備 PQC 整備。CISA 已發布聯合指引,呼籲立即進行遷移,並設計能動態更新演算法的模組化基礎架構。負責處理 RSA 與 ECC 的實務工作者面臨嚴峻的遷移時程。
編碼與加密
Cisco Nexus 9.8 RCE、後量子銀行進展,以及 AI 輔助的加密貨幣稽核,成為 2026 年 9 月 4 日安全週報的頭條新聞
Cisco 已修補 CVE-2026-20212,這是一個 CVSS 9.8 的漏洞,影響 10 台搭載 Silicon One 的 Nexus 9000 交換器,能讓未經驗證的遠端攻擊者以 root 身分執行程式碼。另有報導指出,在一份四月至九月的指數中,銀行業從最不準備好面對後量子時代的產業,躍升為第二準備好的產業;同時研究人員警告,AI 工具正在縮短密碼學稽核的時程。實務工作者可從中汲取的重點涵蓋交換器修補、PKI 時程,以及竊資軟體的應變方式。
編碼與加密
OpenAI 將 Astra 評為關鍵網路安全等級;釋出時將設定受限功能
2026 年 9 月 2 日,OpenAI 表示其 Astra 模型是首個在該公司的 Preparedness Framework 下達到 Critical 網路安全能力等級的模型,該模型在測試中發現並利用了未知漏洞。該公司計劃很快釋出該模型,但會將其最先進的網路安全功能限制在一組經挑選的測試人員中使用,且尚未公布具體的公開釋出日期。
編碼與加密
StarkWare 在主網展示抗量子 Bitcoin 交易
StarkWare 執行了可用報告所描述的內容,在不更改 Bitcoin 規則的前提下,完成了主網上第一筆具備量子抗性的 Bitcoin 交易。此次示範測試了交易支出的後量子防護,並暗示交易所、使用者以及 Bitcoin 基礎設施團隊必須為未來遷移至 BIP 360 等措施做好準備。
編碼與加密
公開 TLS 生命週期壓縮至大約 100 天,重塑憑證更新作業
2026-08-31 的一則從業人員討論串確認,公開 TLS 憑證的效期正逐漸穩定在大約 100 天,等同於每張憑證每年需更新約四次,並促使營運團隊為其汰換率最高的外部端點導入自動化作業。這項政策轉變適逢多起資安揭露同時曝光:一起冒充 Cloudflare 風格的 ClickFix 變種正在竊取終端機工作階段、多個 WordPress 外掛存在可導致遠端接管的高風險漏洞,以及一起針對英國某機場集團、規模達 86 GB 的資料外洩事件。
編碼與加密
SEC 提出量身打造的加密資產發行制度,提供 500 萬美元與 7500 萬美元豁免
8 月 18 日,美國證券交易委員會(SEC)公布了擬議中的《加密資產規則》(Regulation Crypto Assets),為涉及加密資產的投資契約創設了兩項新的豁免:500 萬美元新創公司豁免,以及 7,500 萬美元集資豁免。法律、支付與證券領域媒體的報導將這套法規描述為美國首個為加密代幣發行量身打造的框架,並搭配一項平行的託管規則現代化措施。合規團隊現在需要依據擬議中的門檻,盤點現有的加密資產發行與託管安排。
編碼與加密
美國總務管理局、美國財政部與新加坡網路安全局將後量子密碼學從政策推進至採購期限
2026 年 8 月 26 日,三個獨立機構——美國總務管理局、美國財政部,以及新加坡網路安全局——將後量子密碼學從規劃階段推進至實際採購時程;與此同時,一位維護者於 2026 年 8 月 25 日發布了 Python cryptography 函式庫,另一款嵌入式 SDK 則內建了 OpenSSL 3.5.x,並原生支援 NIST 標準化的 PQC 演算法。
編碼與加密
OCI 防火牆新增多憑證 TLS 檢測功能,因公開憑證有效期縮短為 47 天
2026 年 8 月 25 日,Oracle 的雲端網路防火牆新增對 TLS 檢查多個憑證引用的支援,讓操作員能將解密政策與實際的憑證擁有權和輪替作業對齊。此變更推出的時機,正好是 2026 年 3 月 15 日公開 TLS 的最大效期從 398 天縮減至 200 天之際,這是邁向 2029 年 3 月縮短至 47 天目標的三次調降中的第一次。
編碼與加密
Ledger 以太坊應用程式簽章漏洞已於 8 月 12 日悄悄修補,呼籲使用者儘速更新
Ledger 已於 2026 年 8 月 24 日證實,其硬體錢包應用程式中影響特定以太坊「清楚簽名」流程的一項漏洞,已於 8 月 12 日以一行變更紀錄修補,且未發布正式的安全公告。該漏洞可能讓惡意的去中心化應用程式(dApp)在簽名過程中替換交易,該公司正呼籲使用者更新 Ledger Live 韌體及以太坊應用程式,以維持防護。
編碼與加密
加密提示注入突破 AI 安全防護機制,OWASP 重寫其最高風險清單
研究人員揭露了「加密上下文注入」(Cryptographic Context Injection)技術,這種技術會將攻擊者的指令包裝在一個加密 blob 中,並讓它們僅在受信任的 AI 執行環境內解密,藉此洩露 Grok 和 Gemini 中的聊天資料。OWASP 2026 年第八版 Top 10 引入了兩個新的風險類別並進行了大規模的重新結構。實務工作者應立即預期模型上下文信任邊界、網路代理沙箱化以及安全提示檢查會在優先順序清單中向上提升。
編碼與加密
Cisco 出貨九個 Crosswork 與 Secure Workload 修補程式,其中五個 CVSS 評分為 10.0
Cisco 於 2026 年 8 月 21 日發布一批安全性更新,涵蓋 Crosswork 平台與 Secure Workload 軟體,其中包含四個影響 Crosswork Data Gateway、Crosswork Network Controller 及 Crosswork Planning 的漏洞,這些漏洞與裝置組態設定無關。九個漏洞中有五個帶有 CVSS 10.0 的嚴重性評分,使得立即修補成為網路維運人員最迫切的作業優先事項。
編碼與加密
Spectre 防禦、供應鏈事件,以及 WordPress RCE 塑造編碼與加密貨幣新聞
Cloudflare 發布了一篇詳盡的重新檢視報告,針對其 Workers 平台的遠端 Spectre 攻擊,記錄了新的攻擊手法以及在 2024 與 2025 年部署的防禦措施。一場供應鏈入侵事件波及 Rust 的 arrayref crate,而 Elementor Pro WordPress 外掛的一個嚴重漏洞則讓網站可透過檔案上傳遭遠端程式碼執行。OpenPubkey SSH 已開源,為 SSH 帶來單一登入功能,而 X.Org Server 26.1 RC1 也已出貨。
編碼與加密
SafePal 證實 39,798 名客戶資料外洩,硬體錢包攻擊事件擴大
SafePal 於 2026 年八月 17 日揭露,一個訂單追蹤外掛的授權漏洞,導致在 2025 年三月 2 日至 2026 年四月 11 日期間購買的 39,798 位客戶,其姓名、電子郵件、收貨地址、電話號碼及訂單明細外洩,相關通知電子郵件於八月 16 日由 [email protected] 發出。這是近期一系列硬體錢包商事件中的最新一起,物流與運輸夥伴所持有的個資外洩,助長了所謂的扳手攻擊,使其目標鎖定實體持有人。
編碼與加密
Signal 推出自動金鑰驗證機制,Google 將後量子遷移時程鎖定 2029 年
2026-08-14,Signal 出貨自動金鑰驗證功能,Google Cloud 設定了 2029 年後量子準備目標,Ethereum 則擺脫了舊有的雜湊策略。審查小組裁定為 EXPERIMENT(實驗性),因為 RSA 金鑰產生器已將 2048 或 3072 位元金鑰與 SHA-256 配對使用,但每個校驗和與權杖摘要都必須帶有版本位元組,否則 2029 年的轉換將成為一次強制靜默遷移,在競爭對手複製我們的模式之前就先削減訂閱業務。
編碼與加密
Signal 推出由 Cloudflare 與 Trail of Bits 稽核的自動金鑰驗證機制,補上端對端加密長達十年的身分驗證缺口
在 2026-08-13,該小組確認 Gunra 勒索軟體在每部 Linux 主機上生成約 100 個 ChaCha20 執行緒,並壓縮了 gbhackers.com 同日回報的管理員回應時間窗口,同日下午 Microsoft 則為 Azure IoT 加固了 TLS 1.3。執行長裁定採用 EXPERIMENT 而非 BUILD,因為 Marcus Thorne 未能指出任何通路合作夥伴在銷售這個利基產品。團隊將為單一使用者設定時框,每個發行版本僅限一張已簽署映像檔;若 Marcus 在兩週內無法指出一個系統管理員可觸及的通路,便立即停止。
編碼與加密
Signal 於 2026 年 8 月 12 日推出由 Cloudflare 與 Trail of Bits 稽核支援的自動金鑰驗證功能
2026-08-12,Signal 推出自動金鑰驗證功能以阻擋中間人攻擊,Huntress 則記錄到首次 Akira「安全模式」入侵,在從未進行加密的情況下便停用端點偵測與回應機制。該小組決定將編碼重新定位,從遙測來源聲明轉為金鑰層鑑別證明紀律,呼應 Signal 於 8 月 12 日的舉措。信心程度為中等,因為 Akira 式的靜默遙測清除手法,暴露了舊有承諾的上限。
編碼與加密
CISA 呼籲立即修補遭利用的 Progress LoadMaster 漏洞
2026-08-10,一個勒索軟體團體被發現濫用合法的 Windows 工具來加密檔案並逃避防護措施,同時 Microsoft 將大部分的安全掃描工作轉移至其自製的人工智慧。委員會投票決定以 EXPERIMENT(實驗模式)進行 14 天,將 ASCII 與 Base64 檢測整合進被標記的二進位資料的分類流程中,但不會用於第一階段的擷取。要轉換為 BUILD(正式建置),必須提供一份帶有時間戳記與地區標記、並附上乾淨對照資料流的單一樣本。
編碼與加密
ZeroTier 與 Carahsoft 合作,將後量子安全的軟體定義網路帶給美國公部門機關
2026-08-09 的一場安全圓桌會議顯示,全美 Fortune 100 中約有三分之一仍在上線產品時未附帶漏洞揭露政策、抓漏獎勵或專屬的通報窗口;同一週,該機構將美國政府機關連結到後量子安全網路。與會小組決議,將單一可監測的揭露端點作為編碼佐證的重點。Evan 擁有為期兩週的金絲雀觀察期,在此期間所有提交的通報必須在五分鐘內於儀表板中浮現。
編碼與加密
Metabase 確認存在最高嚴重性零日 SQL 注入漏洞,且已在實際攻擊中被利用;自架實例被要求立即修補
在 2026-08-07,Newstrail 記錄了六項以驗證為先的加密發展,與會專家將一份已簽署清單中、一個被誤判為 UTF-8 的 Windows-1252 多位元組字元,定位為可能的交接中斷點。工程團隊無法從近七天的正式環境日誌中找出任何此類故障的具體實例,因此小組決定維持 WATCH 狀態,並設定一個帶有日期的重新檢視節點,而非直接發布修正。
編碼與加密
Apple 透過針對 iCloud 存取要求提出新的 IPT 申訴,重新開啟英國加密爭議
2026-08-04 這天,一台 Thales Luna 8 硬體安全模組、一個針對 Quantum Corridor 的 Ciena 1.6T 量子安全示範,以及 Security Boulevard 揭露的 n8n 代理式人工智慧金鑰遭破解事件,三者共同指向同一個編碼現實。與會專家一致認為,金鑰素材才是薄弱環節,而非演算法本身。實驗範圍是透過 UTF-8 Converter 進行一次 5 MB 的往返測試,並搭配 SHA-1 Hash Generator 對完全相同的位元組串進行檢查,任何不符都將導致合併失敗。
編碼與加密
Apple 就 iCloud 加密的英國命令提出挑戰,後量子與加密彈性措施加速推進
在 2026-08-03,專家在當日三則關於古典加密壓力的頭條新聞後,將編碼評定為 NO-GO(不可行)。Tess Rowan 回報指出,磁碟加密替代方案的工單量與七日基準相比持平,而 Marcus Thorne 則與 Naomi Hale 立場一致,認為新聞熱度屬於標題吸引力,而非買家行為。Ellis Pryce 補充說,任何在「密碼強度檢查器」上帶來的工作階段提升,都無法真正服務該客群,因為該工具本身並不涉及任何編碼負載。預定於 2026-08-10 進行的指定 SKU 韌體檢查,是團隊同意據以重新檢視的明確反證依據。
編碼與加密
後量子遷移成為焦點,營運商在升級 SSL 與 PGP 安全性的同時,也權衡了未經驗證演算法的風險
2026-08-01 該小組確認編碼需求屬實,因為 Unicode 17.0 已定義 159,801 個字元,涵蓋 172 種文字,同時後量子 SSL 移轉指南強化了位元組層級的檢驗。決策是一項為期 14 天的時限實驗,僅在工程團隊能記錄到小組至今仍無法量測的「貼上失敗反彈」時才會出貨。信心屬於有條件的,因為目前沒有任何結構化事件能捕捉靜默的碼位替換。