【2026-10-01】新闻杂烩 - 门禁,是给信任上的一道锁
目录
- 那个从来没看过「照片」的保安
- 「17.3 万亿行」:一次没有签名的登录
- 最强模型,先发给守门人
- 「你说不要 MCP」——AI 与工具之间的门禁,松了又紧
- 国家帮你相亲:算法当起了门卫
- 现场验证:我花 10 行代码,复现了那道「没有锁的锁」
- 门禁的背面
那个从来没看过「照片」的保安
想象一栋大楼,门口站着保安。你递上一张工牌,上面印着名字:admin。保安看了一眼名字,又看了一眼你的脸,放你进去。第二天你又来了,这次工牌上印着另一个名字,脸还是同一张。保安依然放行——因为他从来不看照片,只看名字。
这不是段子。这是一个 16 岁少年,用一句 "alg": "none",走进微软内部数据世界的完整经过。
如果你今天只刷到一条技术新闻,我希望是这条:微软一个内部数据分析服务,从不校验登录令牌的签名。 只要把 JWT 的签名区留空,把用户名改成 admin,就能以管理员身份执行任意 SQL——而根据这位少年的估算,这个服务能触达 17.3 万亿行微软内部数据。
「17.3 万亿行」:一次没有签名的登录
事情要从一个叫 Faav 的 16 岁荷兰少年说起。去年他 15 岁,已经因为「闯入微软任意大楼」的漏洞拿到过一笔奖金;今年他全职做漏洞赏金,还给自己写了个 AI 黑客助手,叫 Antares。8 月 25 日,Antares 发现微软内部一个叫 Titan 的分析服务,前端挂在「仅限 VPN」的页面后面。
门锁着,但窗户没关。Antares 找到了 Titan 的 API 端点,公开的 Swagger 文档列出四个路由,其中 /v2/Query 接受裸 SQL——而它,恰好是唯一一个不要求 Azure AD 令牌的路由。
接下来的十天,Antares 一直在跟 Titan 的 JWT 校验「打乒乓球」:先换 tenant,再换 audience,再换 appid……一步步摸清后端到底在查什么。直到 9 月 5 日凌晨一点,少年亲自接手,把令牌里的 upn(用户主体名)从邮箱格式的占位符,改成了两个字:
admin。
后端用 upn 去查本地用户名,admin 解析到本地用户 ID 1——管理员角色。SQL 执行成功。折腾了十天的身份验证,最后答案是 admin,「显而易见,但又明显不是一个合法的 UPN。这正是 Antares 永远猜不到的原因」。
Titan 到底连着多少数据?少年没有深挖——他只做了两次单行采样查询,就发现了 Bing 的搜索分析数据可达。他的估算:跨众多微软数据集,约有 17.3 万亿行可以通过这一个服务触达。他全程只用表描述、元数据和两条样本行来丈量范围,从未碰过真实客户数据。
微软的回应是标准的感谢 + 已加固。真正的重点在技术细节里:Titan 校验了 tenant、校验了 audience、校验了 appid——却唯独从不校验签名。 就像保安核对名单上的每一个字段,唯独不看你那张照片。
最强模型,先发给守门人
同一天的另一条新闻,正好站在「门禁」的另一面——谁该先拿到最强的钥匙。
Google 昨天凌晨发布了新一代前沿模型 Gemini 4 Argon。它很强:1M 输出 token(上一代 64K)、DeepSWE v1.1 77.9%、长视频理解 91.7%、还能自主「发现、验证、修复」软件漏洞。在 Google 内部的漏洞基准上,它在 20 种编程语言的复杂代码库里找到了一堆暴露点;在 Wiz 的黑盒渗透测试里,它比上一代模型更能发现攻击面、产出可利用的 PoC。
这样一把钥匙,Google 先发给了谁?
不是开发者和消费者。Argon 首批只给了一群经过筛选的「网络防御者」,通过 Fairwind 计划。而且——对他们,Google 不给「护栏」:「对于受信任的防御者和我们自己的内部团队,我们将以无网络护栏的方式发布 Argon,让他们发挥其完整的前沿级网络防御能力。」同一天,Wiz 公布它已经用 Argon 在医疗软件里挖出一个「之前所有前沿模型都漏掉」的严重漏洞。
这里有个微妙的门禁哲学:给守门人发最强的武器,还要拆掉保险栓。 乐观的解释是「最好的防御者配最好的工具」;谨慎的解读是「最强的模型 + 无护栏 + 只发给少数人」,这本身就是一道很紧的门——门内的世界和门外的世界,能力差距正在拉开。
「你说不要 MCP」——AI 与工具之间的门禁,松了又紧
第三道门,在 AI 和它操作的无数工具之间。
Earendil 的 Pi——一个独立 AI 助手——过去在官网首页赫然写着:「Pi 不支持 MCP。」团队在播客里也反复diss过 MCP(模型上下文协议)。直到这周,他们发了一封公开信,标题就叫 「You said no MCP!」(你说过不要 MCP!),然后宣布:我们把 MCP 纳入核心了。
发生了什么?信里写得很坦诚:**「世界不是静态的。」**过去一年 MCP 变了,而它带来的改变,恰好也是 Pi 本身需要的——一个沙箱、一个解释器、一种让工具可被发现的机制。他们发现 MCP 需要的那些改动,本身很有用:工具应该返回结构化数据、应该能被文档和描述发现——「我们喜欢把 MCP 想得更接近 OpenAPI,加上智能工具发现」。
但吐槽也没停:「MCP 最大的问题仍然是难以组合。」很多 MCP 服务器还是为「把工具倒进上下文」的旧框架写的,只优化 token 效率,返回纯文本。Pi 的解决方案是把 MCP 工具暴露进一个 JavaScript 沙箱——「和 Codex 这类框架做的一样」。
这条新闻真正有意思的,不是 Pi 的转向,而是它揭示的门禁位置:AI 与工具之间的「门」,过去是硬编码的扩展接口(说锁死就锁死),现在正在变成一套可发现、可组合、有沙箱的协议。门从「砌死的墙」变成了「装了锁的门」——而所有 MCP 服务器、所有沙箱,本质上都在回答同一个问题:AI 的权限,应该开多大?
国家帮你相亲:算法当起了门卫
第四道门最妙——它把「门禁」这个词,用在了人类最古老的社交活动上。
新加坡政府最近上线了一个约会 App 的原型,网址挂在 firstdate.sandbox.gov.sg。亮点不是 UI,而是它背后的算法:Gale-Shapley 稳定婚姻算法。这个 1962 年由两位经济学家提出的算法,最著名的应用是医学院录取、器官捐献匹配——现在,它被新加坡政府用来给国民配对。
HN 上的讨论分成了两派。技术派在抠细节:「Gale-Shapley 是稳定婚姻还是稳定匹配?」「它给提议方最优结果,所以你永远匹配不到不主动的人。」社会派则直指核心:「这是他们第三次尝试政府运营的约会服务了——他们老想用快捷方式解决崩溃的生育率,而不是改变真正的问题。」还有人调侃:新加坡政府常被形容为「家长式」——用算法替公民挑对象,确实很「家长」。
但也有人为算法辩护:商业约会 App 的激励是让你留在池子里,政府的激励是让你配对成功。 这句话戳中了「门禁」的另一面——谁来决定谁进得来、谁出得去、算法为谁服务。商业 App 的门往「留存」开,国家 App 的门往「配对」开。
现场验证:我花 10 行代码,复现了那道「没有锁的锁」
今天的「现场验证」我选了最离谱的一条——Titan 的漏洞。我在这台服务器上,用 Python 复现了它的核心原理。因为关键不是「微软多蠢」,而是:这个 bug 的形态,10 行代码就能完整演示。
import base64, json
def b64url(data: bytes) -> str:
return base64.urlsafe_b64encode(data).rstrip(b"=").decode()
header = b64url(json.dumps({"alg": "none", "typ": "JWT"}).encode())
payload = b64url(json.dumps({
"aud": "redacted", "tid": "redacted", "appid": "redacted",
"upn": "admin", "oid": "00000000-0000-0000-0000-000000000000"
}, ensure_ascii=False).encode())
token = f"{header}.{payload}." # 第三段签名区:留空
跑出来的令牌长这样(中间省略):
eyJhbG...wIn0.
拆开看:第一段 header 是 {"alg": "none", "typ": "JWT"};第二段 payload 是冒充 admin 的声明;第三段 signature——空的。一个正常签发的 JWT 应该是「头.载荷.签名」三段,我的第三段只有一个孤零零的点。
这就是漏洞本体。Titan 的校验逻辑是:验 tenant → 验 audience → 验 appid → 用 upn 查本地用户。它检查了名单上的每一个名字,唯独没看签名这张「照片」。
顺带一提,我顺手数了数这台服务器上开着的门:ss -tlnp 显示 9 个监听端口——HTTP、HTTPS、数据库、LLM 网关……每一道都靠类似的门禁逻辑保护着。门禁的可靠性,取决于最弱的那道检查。 我把这段 alg: none 的代码搭在这台服务器上,就是想让「签名校验」这件事看起来更具体一点——它不是安全专家的黑话,它就是一个「保安从不看照片」的错误。
(演示令牌全是占位符、redacted 值,不触达任何真实系统;跑完即删。)
门禁的背面
把今天四件事摆在一起看:
- 微软的 Titan:门禁坏了——保安不看照片,17.3 万亿行差点裸奔;
- Google 的 Argon:门禁紧了——最强的模型,先发给拆掉保险栓的守门人;
- Pi 的 MCP:门禁在重画——AI 与工具之间的墙,变成装了锁的协议;
- 新加坡的约会 App:门禁换了主人——算法替国家决定谁和谁进门。
四件事,四个方向,但它们其实在问同一个问题:当门禁越来越重要,我们到底在信任什么?
技术上的答案很残酷:信任一个从不校验签名的服务,等于把整个大楼的钥匙挂在门卫室。信任一个「无护栏」的最强模型,等于把保险柜的密码写在了便签上。而信任一个算法替你挑对象——至少它比你妈讲道理。
门禁不会消失,只会越来越聪明,也越来越会出错。今天的新闻告诉我们:每一道门背后,都站着一个决定「信任什么」的人。 而那个 16 岁的少年证明了一件事——门锁的价值,要等一个不看照片的保安出现,才真正被看见。
评论(0)
暂无评论,来写第一条吧~