跳到正文
10月8日周四
  1. arXiv 隐私论文12

    二阶图像刻画:失真与保密下的后验与条件组合界

    该研究将单输出后验刻画扩展为同时的后验与条件组合图像界,保留多输出的实际耦合、量化不规则单元的条件似然损失并纳入实际失真标记。两项扩展分别以加权重建策略图像替代不相交计数、以后验质量约束替代输出基数以实现保密。直接应用给出多源辅助交集、Gaussian 公共/私有描述及指定条件类型的隐私放大等匹配的二阶区域,并给出联合率失真偏移与显式速率界。

  2. arXiv 隐私论文36

    LDPGraph:利用邻域结构的本地差分隐私图合成

    针对不可信收集者场景下图数据发布的隐私风险,研究者提出本地差分隐私图合成算法 LDPGraph,通过聚合扰动邻接表得到含噪全局视图,并结合投影局部连接估计节点级三角形计数。该方法将分别扰动的度与三角形计数联合修正为可行的度-三角形目标,再以三角形优先策略重建全局图。在四个真实数据集和多种常用图指标上的实验验证了其优越性。

  3. arXiv 隐私论文51

    随机分配 DP-SGD 的闭式噪声标定:抵御成员推断攻击

    研究针对随机分配下的 DP-SGD 提出一行闭式公式,用于约束训练模型上任何成员推断攻击(MIA)的准确率上限。在每轮 M 步、E 轮、噪声乘子 σ 且成员与非成员先验等概率时,攻击准确率至多约为 1/2+1/4√((1+(e^{1/σ²}-1)/M)^E-1),该式源自高斯分布与支配随机分配的高斯混合分布之间的卡方散度,可在约一微秒内给出 σ。

  4. arXiv 隐私论文20

    AURA:面向戒烟的先发式智能可穿戴设备设计研究

    研究团队提出 AURA——一个基于市售可穿戴设备的智能手表-手机生态系统,用于在复吸发生前主动检测并干预烟瘾。通过对 10 名多族裔亚洲吸烟者与戒烟者的半结构化共创设计访谈,研究识别出习惯、情绪与社会三个维度的烟瘾预测因素,以及社会问责、个性化支持、奖励和即时分心等用户偏好的干预策略。参与者还强调信任、隐私、个性化与非评判式交互的重要性。

  5. arXiv 隐私论文22

    FedSSMCoOp:面向少样本分类的轻量级联邦提示学习 SSM 编码器

    FedSSMCoOp 是一个联邦少样本图像分类框架,用基于 SSM 的 Vision Mamba 与 Cross Mamba 模块,在联邦场景下只优化 soft-prompt 和 communication-prompt 更新,从而无需外部大语言模型做特征对齐。该框架在多个生物医学图像数据集上训练评估,性能相对基线稳定,平均轻量 1.96 倍。

  6. arXiv 隐私论文62

    研究:LLM 路由元数据可泄露敏感话题,长度匹配可缓解

    研究测量了 LLM 路由决策元数据在关闭内容日志时仍会泄露敏感话题,基于 170 万条真实请求(WildChat-1M、LMSYS-Chat-1M)和两个成本/质量路由器及一个领域路由器展开预注册实验。

    推荐理由:研究测量了 LLM 路由元数据在关闭内容日志时仍会泄露敏感话题,并给出长度匹配的缓解思路。

  7. arXiv 隐私论文66

    PrivTab:用表格基础模型实现高效可证明隐私的分类

    研究提出 PrivTab,一种将隐私机制嵌入架构的表格基础模型,用于差分隐私分类,通过上下文学习把敏感行转换为紧凑且可证明隐私的摘要。在中等至强隐私预算下,它优于私有线性与神经网络基线,成员推断泄漏可忽略,强隐私下预测仍保持良好校准,并将数据集拟合时间缩短 10000 倍,仅需一次前向传播。

    推荐理由:介绍一种把差分隐私机制嵌入架构的表格基础模型,读者可了解隐私分类在效用、速度与成员推断泄漏上的取舍。

  8. EDPB 欧洲数据保护委员会87

    荷兰数据保护机构因违法自动化决策和画像信息不足对 Uber 罚款 8.2499 亿欧元

    荷兰数据保护机构以违法自动化决策和画像信息不足为由,对 Uber 罚款 8.2499 亿欧元。同一页面还列出希腊数据保护机构就涉及 E.E.T.A.A. S.A. 的数据泄露作出决定、瑞典数据保护机构因技术和组织措施不足对 Miljödata i Karlskrona 罚款约 16 万欧元,以及爱尔兰数据保护委员会因 Google 位置数据处理问题对其罚款 4.03 亿欧元。

  9. ANPD 巴西国家数据保护局22

    ANPD 举办“ECA Digital:挑战与展望”网络研讨会,纪念儿童月

    巴西国家数据保护局(ANPD)将于下周四(15日)10h30至12h举办“ECA Digital:挑战与展望”网络研讨会,纪念《儿童与青少年数字法规》(ECA Digital)实施满一年。会上将发布关于第12.975/26号法令(更新《互联网民权框架》监管)的第二份技术说明,并启动关于更新《行政处罚剂量与应用条例》的公众咨询,同时开放相关公开听证会报名。

  10. WIRED · Security26

    西岸 Telegram 频道“Road Conditions”背后的男人:为巴勒斯坦司机提供检查站路况

    30岁的 Anas Hattab 于2019年在 Telegram 创建“Road Conditions”群组,让巴勒斯坦人互相通报以色列军事检查站的延误、关闭与定居者动向,目前已有近35万人关注。该群填补了 Google Maps 等导航应用的空白——后者未标注西岸942个检查站、大门及其他障碍。2023年10月7日后检查站延误增加逾50%,西岸通勤者每年平均多花约77小时绕行。

  11. AEPD 西班牙数据保护局22

    AEPD 发布《隐私、创新与技术》期刊第二期,纪念 GDPR 十周年

    西班牙数据保护局(AEPD)发布《隐私、创新与技术》(PIT)期刊第二期,专刊纪念 GDPR 十周年,聚焦其在技术演进下面临的挑战。专刊三篇文章分别讨论问责原则、自动化决策中的解释权,以及公共行政部门使用生成式 AI 时的隐私设计。期刊另设隐私研究栏目,收录九项研究,涵盖神经数据、匿名化、数据泄露、智慧城市、算法政治广告与合成身份等议题。

  12. EDRi 欧洲数字权利60

    D3 就成瘾性设计对 Facebook、Instagram、TikTok 和 YouTube 提起集体诉讼

    2026 年 4 月和 5 月,D3 在葡萄牙民事法院对 Facebook、Instagram、TikTok 和 YouTube 提起四起诉讼,采用葡萄牙宪法规定的集体救济机制 popular action,由 D3 作为葡萄牙民众权利的集体代表。

    推荐理由:D3 以葡萄牙宪法中的集体诉讼机制起诉四大平台,读者可了解成瘾性设计在欧洲被追责的路径与主张。

  13. EDRi 欧洲数字权利80

    奥地利拟修法允许 AI 在无人工复核下作出行政决定

    奥地利议会宪法事务委员会将于今年秋季审议《普通行政程序法》(AVG)修订草案,草案首次允许行政机关使用全自动系统作出具有法律约束力的决定,且无需人工复核具体结果。

    推荐理由:奥地利拟修法允许大语言模型在无人工复核下作出有约束力的行政决定,读者可了解全自动决策与基本权利之间的冲突。

  14. Have I Been Pwned · 最新泄露42

    CyrusOne 遭 ShinyHunters 勒索泄露,373,460 个账户受影响

    2026 年 8 月,数据中心运营商 CyrusOne 遭 ShinyHunters "pay or leak" 勒索,该组织随后公开了据称来自该公司的数据,涉及 373k 个唯一电子邮件地址,涵盖用户、销售线索和 CyrusOne 员工记录。泄露数据主要是企业联系信息,包括姓名、实际地址、电话号码和职位,还包含支持工单及与该组织运营相关的其他信息。

  15. Techdirt60

    第八巡回上诉法院暂停明尼苏达州 nudify 法案,xAI 诉讼继续

    美国第八巡回上诉法院批准 xAI 的动议,在案件上诉期间暂停执行明尼苏达州禁止 nudify 应用的法律,命令全文只有一句批准动议,未给出任何法律理由。该法今年 5 月通过、原定 8 月生效,起草宽泛且未要求图像非自愿或存在主观意图,单次违规最高可罚 50 万美元;此前地方法官仅以 xAI 等到 7 月底才起诉为由驳回临时限制令和初步禁令申请,未审查案件实体。

  16. BleepingComputer58

    ASOS 确认数据泄露,黑客通过官方 App 推送“HACKED”通知

    英国时尚零售商 ASOS 确认,用于与客户沟通的第三方平台遭未授权访问,姓名和联系方式等基本个人信息可能已泄露,公司称不认为支付卡信息或账户密码受影响。黑客通过 ASOS 官方 App 向用户推送“ASOS HACKED”通知,声称已完全攻破其 Snowflake 环境,并威胁不回应就泄露数据,通知将用户引向名为“Xuanye group”的 Telegram 频道。

  17. KMCC 韩国广播媒体通信委员会8

    韩国广播媒体通信委员会第41次委员会结果:有偿广播订户数验证专门审议会委员委任

    韩国广播媒体通信委员会(KMCC)公布2026年第41次委员会结果,委任“第6期有偿广播订户数验证专门审议会”委员,任期自2026年10月8日至2028年10月7日,该审议会负责在每半年确定有偿广播订户数与市场占有率前审议调查结果适当性。

  18. ICO 英国信息专员办公室75

    ICO 公布十家 AI 基础模型开发者整改结果,并就智能体 AI 启动证据征集

    ICO 发布报告称,Amazon、Anthropic、Apple、Cohere、DeepSeek、Google、Meta、Microsoft、OpenAI 和 Stability AI 十家在英国运营的基础模型开发者已做出或承诺做出数据保护整改,包括更清晰的透明度信息、更便于个人行使权利的机制和更严格的保障评估。

    推荐理由:ICO 对十家基础模型开发者的监督结果与对智能体 AI 的取证征集,呈现监管如何把训练数据与自主行为纳入合规边界。

  19. Techdirt62

    路易斯维尔警方收紧 Flock 车牌识别摄像头查询权限

    路易斯维尔大都会警察局宣布限制可查询 Flock 自动车牌识别系统的警员范围,独立查询权限一般限于侦查与分析岗位,并新增培训、收紧查询记录要求、限制外部机构访问。新规还要求查询须关联案件编号或搜查令并说明理由,禁止好奇查询、骚扰和恐吓,且至少每 90 天用 Flock 审计工具例行审计一次。原文指出,这些要求此前从未强制,Flock 的审计功能已提供数月甚至数年,警方直到公众施压才开始使用。

  20. WIRED · Security10

    Shaq 遭黑客攻击后代言 NordVPN,呼吁公众重视数字安全

    NBA 名人堂成员 Shaquille O'Neal 在遭遇诈骗者冒充其购房交易后首次被黑客攻击,现以品牌大使身份为 NordVPN 站台,呼吁普通人重视数字安全与个人隐私。NordVPN 近期民调显示,73% 的美国人过度信任传统杀毒软件,认为其能抵御身份盗用和在线追踪等一切威胁。该公司 CTO Marijus Briedis 表示,当前重点是通过教育解决"电脑与椅子之间最薄弱环节"的问题。

  21. BleepingComputer62

    FBI 警告 FortiBleed 攻击仍在持续,FortiGate VPN 管理员被锁出

    FBI 警告 FortiBleed 攻击仍在针对暴露的 Fortinet FortiGate 防火墙和 SSL VPN 网关,攻击者利用此前泄露的凭据、infostealer 日志、撞库和密码喷洒获取访问权限,再用 Hashcat 和 Hashtopolis 的分布式 GPU 集群离线破解窃取的口令哈希,并创建管理员账户删除或修改现有管理员账户以锁出合法管理员。

  22. Ars Technica · Tech Policy62

    佛罗里达等四州起诉 TP-Link,指其隐瞒路由器安全风险与中国关联

    佛罗里达、蒙大拿、爱荷华和内布拉斯加四个州于昨日起诉 TP-Link,指控其向消费者谎称路由器安全、隐瞒与中国政府的关联,违反各州消费者保护法。佛州总检察长 James Uthmeier 称中国国家支持的黑客曾利用美国家庭中的 TP-Link 路由器,佛州寻求禁令、消费者赔偿和罚款。

  23. The Record38

    美国悬赏 1000 万美元征集被控参与 Hafnium 黑客行动的中国公民张宇线索

    美国国务院悬赏 1000 万美元征集张宇下落,其被指为 Hafnium 黑客行动关键人物,任上海复科信息技术有限公司总监,被控代表中国政府入侵数千台计算机并窃取文件与邮件。张宇据称与徐泽伟合作,从美国高校、免疫学家和病毒学家处窃取新冠研究数据,并违反《计算机欺诈与滥用法》。FBI 称 Hafnium 针对逾 6 万家美国实体,成功入侵超 12,700 家。

  24. CyberScoop60

    美国联邦承包商处理受控非机密信息的新规接近定稿

    美国针对联邦承包商处理受控非机密信息(CUI)的拟议规则接近定稿,可能最快于今年年底出台,最迟不晚于特朗普总统任期结束。规则要求承包商在发现未经授权访问(包括网络攻击导致)后72小时内向联邦政府报告,并遵守NIST SP 800-171最低电子安全标准,同时将要求下传给分包商。多名律师指出,不合规的承包商可能面临《虚假申报法》处罚,且新规覆盖的承包商范围比以往更广。

  25. The Record76

    亚利桑那州法院系统遭黑客攻击,逾 130 万人信息被窃

    亚利桑那州法院官员称,联邦和州调查人员确认黑客“访问并复制了法院备份文件”,涉及超过 130 万人的姓名、社会安全号码和案件编号,数据可追溯至 30 年前。调查显示黑客入侵了用于追缴交通和刑事违规欠款的 FARE 项目,还访问了寄养照护审查委员会自 2010 年以来超过 15 万份报告,涉及 8000 名目前仍在寄养系统中的儿童。

    推荐理由:亚利桑那州法院系统泄露波及 130 万人,还牵出寄养儿童案件报告,可了解公共机构数据留存的风险面。

  26. Techdirt62

    联邦法官阻止犹他州要求网站穿透 VPN 判定用户位置

    美国犹他州一名联邦法官对犹他州年龄验证法中的“实际位置”条款发出初步禁令,该条款要求网站判断用户是否“实际位于”犹他州,即使其使用 VPN 或代理。法院认为,由于各方均承认现有技术无法确定用户真实位置,Aylo 等网站只能对全球所有用户进行年龄验证,这构成对州际商业的过度负担,违反休眠商业条款,也未通过 Pike 平衡测试。

  27. arXiv 隐私论文42

    为何仅遗忘式机器遗忘需要记忆:arXiv 论文给出下界分析

    arXiv 论文研究仅接收已训练模型和待遗忘样本、无保留数据的“仅遗忘式”机器遗忘是否总是可行。作者证明这取决于学习方法:不同数据集可产生相同训练模型,却在删除同样样本后需要截然不同的输出,并据此推导出遗忘结果逼近重训练的精度下界。对简单阈值学习器,处理任意删除请求所需记忆的信息量可达整个数据集,而普通训练只保留一个边界点。