Christopher Domas công bố skitter‑creek‑bath‑salts, một công cụ bảo mật phần cứng mã nguồn mở nhằm kiểm tra khả năng cô lập của CPU. Công cụ hoạt động bằng việc ghi vào các Model Specific Register (MSR) điều khiển bản dịch địa chỉ của bộ điều khiển DRAM, từ đó thay đổi bản đồ trang vật lý để truy cập từ không gian người dùng vào vùng bảo mật của nhân. Khi các thanh ghi này được thay đổi, một tiến trình không đặc quyền có thể đọc hoặc ghi bất kỳ bộ nhớ vật lý nào, dẫn tới leaps đặc quyền đầy đủ trên các nền tảng Intel và AMD hiện đại trong vòng vài mili giây. Sự việc cho thấy việc cho phép mã không root truy cập vào MSR cấu hình bộ điều khiển DRAM phá vỡ mô hình bảo mật bộ nhớ được phần cứng thực thi, vì vậy hệ điều hành cần hạn chế truy cập MSR và kiểm tra lại cấu hình bộ điều khiển khi khởi động và trong quá trình chạy. Đối với nhà phát triển, bài học là coi bất kỳ MSR nào thay đổi bản dịch bộ nhớ như một bề mặt đặc quyền và kiểm tra kỹ lưỡng các driver hoặc giao diệnKernel có thể lộ diện chúng.
Vì sao nên đọc: Lập trình viên nên đọc bài này để hiểu cách thao tác thanh ghi bộ điều khiển DRAM có thể phá vỡ sự cô lập bộ nhớ của CPU, đe dọa bảo mật hệ thống.
Trả lời 3 câu hỏi ngắn để nhận điểm thưởng cho bài này. Chỉ làm khi bạn muốn lấy điểm.
3 câu hỏi · dưới một phút · không bắt buộc
Nguồn: https://www.infoq.com/news/2026/08/amd-memory-exploit. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Đang tải bình luận…
Bài viết hướng dẫn cách áp dụng speculative decoding trong framework vLLM khi chạy trên GPU AMD, giải thích cơ chế draft‑and‑verify và các kỹ thuật hỗ trợ như MTP, EAGLE‑3, DFlash và DSpark. Nó cho thấy việc sử dụng mô hình nháp để dự đoán trước các token rồi xác thực bằng mô hình đích giúp giảm số lần truy cập bộ nhớ và tăng tỷ lệ sử dụng lõi tính toán trên kiến trúc AMD CDNA. Kết quả thực nghiệm cho thấy throughput tăng lên đáng kể (thường gấp 1,5‑2×) và latency giảm khi cấu hình đúng kích thước batch và các tham số tuning cụ thể cho từng kernel. Điều này cho thấy lợi thế của speculative decoding không chỉ phụ thuộc vào thuật toán mà còn vào việc tối ưu hóa phần cứng cụ thể, đặc biệt là việc sử dụng DFlash để tối ưu hoá attention và DSpark để quản lý memory traffic trên GPU AMD. Bài viết nên được đọc nếu bạn muốn áp dụng hoặc cải thiện speculative decoding trên hệ thống AMD và cần tham khảo các bước cấu hình, tuning và benchmark thực tế.
Bài viết này cung cấp hướng dẫn thực tế về speculative decoding trên GPU AMD, giúp lập trình viên tối ưu hóa hiệu suất xử lý mô hình ngôn ngữ.
Bài viết chỉ ra rằng các tác nhân AI (agents) đang trở thành bề mặt tấn công mới mà các đội bảo mật phải đối mặt. Nguyên nhân kỹ thuật là khi kẻ tấn công sử dụng mô hình ngôn ngữ lớn hoặc các hệ thống agente tự chủ để tự động quét, phát hiện và khai thác lỗ hổng trong hệ thống mục tiêu. Hệ quả là bề mặt tấn công mở rộng đáng kể, khiến các phương pháp thủ công truyền thống không kịp theo kịp và gây lo lắng existentielle cho các nhà bảo vệ. Bài khuyên các tổ chức nên chủ động triển khai các agente AI của riêng mình để thực hiện red teaming và mô phỏng tấn công, từ đó phát hiện lỗ hổng trước khi kẻ thù khai thác. Điều này không chỉ giúp giảm thiểu rủi ro mà còn tạo raวงจro phản hồi liên tục giữa tấn công và phòng thủ trong thời đại AI.
Bài viết giúp lập trình viên hiểu được cách tấn công hệ thống bằng AI để chủ động phòng thủ trước kẻ thù.
npm 12 mặc định tắt cài đặt scripts trong quá trình cài đặt package, buộc người dùng phải cho phép rõ ràng khi chạy scripts. Thay đổi này nhằm tăng cường bảo mật khi registry npm chuyển sang mô hình tin cậy minh bạch.
Lập trình viên nên đọc bài này vì npm 12 thay đổi cơ chế bảo mật bằng cách cắt bỏ mặc định quyền chạy script từ các gói npm, giúp giảm rủi ro từ các cuộc tấn công thông qua các lệnh tự động chạy trong dự án.
ChainDrop worm đã lây nhiễm 444 gói npm với hơn 2 tỷ lượt tải mỗi tháng. Các AI agents đang thu hẹp khoảng cách giữa việc đánh cắp và lạm dụng thông tin xác thực.
Bài viết này giúp lập trình viên hiểu nguy cơ tấn công từ các gói npm độc hại và cách AI agent lạm dụng thông tin xác thực để gây thiệt hại.
Microsoft đã gỡ bỏ công cụ WMIC (Windows Management Instrumentation Command-line) khỏi Windows 11 phiên bản 24H2, 25H2 và các bản beta phát hành tuần này do bị tội phạm mạng lợi dụng.
Lập trình viên nên đọc bài này để hiểu cách bảo mật hệ thống Windows có thể bị xâm nhập thông qua các công cụ như WMIC, giúp bạn cập nhật kiến thức về các biện pháp phòng ngừa và cách bảo vệ ứng dụng của mình khỏi các cuộc tấn công từ bên ngoài.
Node.js là môi trường runtime JavaScript miễn phí, mã nguồn mở, đa nền tảng, cho phép nhà phát triển xây dựng server, ứng dụng web, công cụ dòng lệnh và script.
Lập trình viên Node.js nên đọc để cập nhật về tiến bộ mới nhất của nền tảng này, đặc biệt là những tính năng và cải tiến trong phiên bản 2026, giúp tối ưu hiệu suất, mở rộng khả năng ứng dụng và tránh lỗi trong dự án hiện tại.
Socket, nền tảng phân tích bảo mật phụ thuộc, vừa mở rộng khả năng hỗ trợ cho hệ sinh thái PHP bằng cách đưa PHP và Composer vào giai đoạn Beta cho tất cả khách hàng. Điều này dựa trên việc triển khai phân tích reachability dành riêng cho PHP, cho phép Socket xác định chính xác các hàm và lớp thực sự được gọi trong mã nguồn. Kết quả là, các nhóm phát triển PHP có thể nhận được cảnh báo về lỗ hổng chỉ khi chúng thực sự có thể bị khai thác, giảm thiểu cảnh báo giả dương. Phân tích reachability cho PHP hiện đã được phát hành rộng rãi (generally available), trong khi tính năng Beta cho Composer vẫn thu thập phản hồi để ổn định trước khi ra mắt chính thức. Kinh nghiệm từ bản phát hành này nhấn mạnh tầm quan trọng của việc xây dựng phân tích phụ thuộc theo ngữ cảnh ngôn ngữ cụ thể để nâng độ chính xác và giá trị thực tế của công cụ bảo mật.
Bài viết này giúp bạn tận dụng PHP và Composer support mới của Socket để bảo mật dự án PHP tốt hơn.
Một hacker đã exploit lỗi UDP overflow trên firmware của máy in Samsung C410W để chạy server Minecraft UCraft trực tiếp trên thiết bị. Mã khai thác và server đã được đăng trên GitHub nhưng chỉ hoạt động ổn định với model và firmware cụ thể đó.
Bài này cho thấy cách khai thác lỗi firmware để biến thiết bị IoT thành máy chủ game, mở ra hướng tiếp cận mới cho lập trình viên khi bảo mật và tận dụng phần cứng.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử