热门AI工具推荐

焚书AI多模型聚合平台
AI多模型聚合平台( Claude 系列、GPT 系列)支持聊天、搜索、图片、视频、音乐等多种功能;聚合了 Claude 系列(如 Sonnet 5、Opus 5 等)、Gemini 系列、GPT 系列、DeepSeek(搜索模式默认调用 DeepSeek V4 Pro)以及通义千问、Kimi 等数十款国内外主流模型。
AI编程订阅服务,支持多款国产主流编程模型自由切换。
Seedance 2.0AI视频生成
具备卓越的物理真实性和角色一致性,可生成电影级视频内容。
方舟 Agent PlanAI智能体订阅
火山引擎推出的全场景AI智能体订阅服务,通过一个订阅整合5大主流模型和10+AI工具
SpeedAIAI内容检测降重
AI内容检测与降重工具,能有效帮助用户通过论文AI率检测
秒哒AI工具
不懂代码也能开发应用?百度秒哒:无需编程,快速搭建小程序与网站
有戏AIAI漫剧生成工具
全流程AI短剧创作工具,实现从剧本到成片的自动化生产,让“一人即剧组”成为现实。
沁言学术智能科研平台
一站式文献管理与科研写作工具,支持边写作边搜索文献,高效阅读,文献管理,

Chrome封禁伪造TLS证书 3国ccTLD遭劫持

时间:2026-10-07 地点:美国/全球网络 人物:谷歌Chrome安全团队、攻击者 事件详情: 2026年10月6日,谷歌发布安全公告称,攻击者劫持了加纳(.gh)、塞拉利昂(.sl)和美属萨摩亚(.as)三个国别顶级域名(ccTLD)的注册管理系统,并篡改权威DNS记录。 利用对DNS记录的控制权,攻击者顺利通过证书颁发机构(CA)的自动化域名控制验证(DCV),成功申请到针对多个谷歌域名以及其他全球大型品牌与在线服务的伪造TLS证书。 背景: TLS证书是支撑网站身份认证与加密连接的核心凭证。攻击者获得未经授权的TLS证书后,可在不破解目标系统的前提下,以加密形式冒充Google等受信任域名的合法所有者。 谷歌明确表示,攻击者并未入侵谷歌自身的系统,也未入侵任何受影响域名持有方的基础设施,攻击完全借助对三个ccTLD的注册管理权限达成。 影响: 谷歌已通过Chrome的证书撤销列表集(CRLSets)封禁全部已识别的伪造证书,并与签发机构合作撤销相关证书,覆盖Chrome与其他浏览器用户。 但Google同时警告,由于DNS劫持的复杂性,无法保证已识别全部受影响的域名,Chrome浏览器的干预措施也无法保护非Chrome用户的安全,建议域名持有方持续监控证书透明度(CT)日志、发布限制性CAA记录并限制DCV复用。 此次事件与2011年荷兰DigiNotar证书颁发机构被攻破的历史事件相似,反映出基于DNS验证的证书签发链条仍是互联网安全体系的薄弱环节。 总结: 三个国别顶级域名遭劫持再次暴露了PKI体系中基于DNS的域名验证机制的脆弱性,对域名持有方和浏览器厂商都提出了加强证书透明度监控和CAA策略的迫切要求。 参考来源: 1. Google Security Blog (官方) - https://blog.google/security/chromes-response-to-recent-cctld-registry-hijacks 2. Ars Technica - https://arstechnica.com/security/2026/10/hackers-obtain-counterfeit-tls-certificates-for-google-and-other-large-services/ 3. 腾讯新闻/IT之家 - https://news.qq.com/rain/a/20261007A06YZU00 4. 网易/IT之家 - https://www.163.com/dy/article/L8L8RULD0511B8LM.html 5. ThreatCluster - https://threatcluster.io/cluster/hackers-acquire-counterfeit-tls-certificates-via-cctld-hijac-4b23b744 6. Daily.dev - https://daily.dev/posts/hackers-obtain-counterfeit-tls-certificates-for-google-and-other-large-services-sai4cbgye