大明王朝1566
ThinkPHP 5.x漏洞自查清单:你的后台还裸奔吗_我的网站

一 | 想想美国的顶尖人工智能开发者吧。他们将心血、汗水和巨额资金倾注到每一个前沿模型的新版本中。
一键部署OpenClaw
ThinkPHP是国内站长的老朋友,也是老漏洞的重灾区。5.x早期版本暴露过多次高危问题,比如远程代码执行、控制器任意调用。

二 | 最坑的是很多站上线后没再更新过框架,漏洞一直躺在那儿。
自查第一步是确认版本。

三 | ThinkPHP 5.0.x/5.1.x低于特定小版本就要升级。然而,他们几乎来不及喘口气,竞争对手就已经追了上来。如果只是收费的竞争对手紧追不舍,情况已经够糟了。先把composer.lock或者框架目录里的base.php版本号翻出来,再对照官方安全公告。但像Anthropic和OpenAI这样的公司还必须全力冲刺,才能勉强领先那些免费提供模型的实验室几步。

四 | # 快速查看当前ThinkPHP版本 grep -r "VERSION" vendor/topthink/framework/src/think/App.php # 或者看composer.lock grep -A1 '"name": "topthink/framework"' composer.lock
自查第二步是限制后台入口。把admin、manage这些路径用Nginx做IP白名单或者加HTTP基本认证,别让搜索引擎随便扫到。同时关闭debug模式,runtime目录禁止执行脚本。 # Nginx中禁止访问敏感路径 location ~* ^/(application|extend|runtime|thinkphp|vendor)/ { deny all; } # 禁止执行上传目录里的PHP location ~* ^/upload/.*\.(php|php5|phtml)$ { deny all; }
最后一条容易被忽略:不要用默认的应用名和入口。

五 | 很多扫描器直接请求/index.php/admin/login或者/index.php?s=/admin,你把后台入口改名,就能挡住一大半批量攻击。 数据来源:ThinkPHP官方安全公告及topthink/framework GitHub仓库版本更新记录
申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!。
7月16日,中国初创公司月之暗面(Moonshot AI)发布了Kimi K3——一个仅比Anthropic和OpenAI的最新作品Fable和Sol分别略逊一筹的模型。其参数(或称“权重”)将在本月晚些时候免费公开,这意味着它可以被下载并在任何能够运行的服务器上使用。7月19日,中国互联网巨头阿里巴巴(Alibaba)也发布了其通义千问(Qwen)模型系列新成员的预览版,该公司称其性能仅次于Fable。
根据研究公司Epoch AI的分析,最强大的开源权重模型(通常来自中国)落后于技术前沿仅几个月(见图表)。这些系统的采用正在迅速扩大。5月,在热门模型市场OpenRouter上,客户使用美国顶尖实验室提供的系统量与使用中国顶尖实验室的系统量大致相当——以tokens(行业首选输出单位)消耗量计算。到了6月,美国模型的使用量增加了三分之二——但中国模型增加了两倍。
这不仅引起美国领先模型制造商的警觉,也引起美国政府的担忧,他们担心国家在AI领域失去领先地位并为黑客攻击创造新机会。据说特朗普(Trump)政府内部一些人正在推动各种措施来减缓中国模型的传播,例如将其制造商加入贸易黑名单或警告美国公司不要使用它们。然而,美国政府在授予Fable和Sol等先进模型访问权方面的不可预测做法,也在刺激人们采用中国的开源权重替代方案。

六 |
甚至在K3发布之前,中国的开源权重模型就已引起全球关注。GLM-5.2是另一家中国实验室Z.ai于6月推出的模型,在执行所谓的智能体任务(agentic tasks,如创建软件)方面,比美国另一家顶级模型制造商Google目前提供的任何产品都要出色。来自另两家中国实验室DeepSeek和MiniMax的模型也很受欢迎。根据Firefox浏览器制造商Mozilla的报告,开源权重模型在推理和复杂智能体工作方面仍落后于前沿,但现在被普遍认为对许多任务“足够好”(good enough)。
它们的成本也低得多——在公司应对AI不断上升的成本时,这是一个重要优势。

七 | 另一家研究公司Artificial Analysis追踪选定模型在其一系列测试中执行每项任务的成本。

八 | DeepSeek提供的最强系统平均每个任务花费0.04美元。尚未开源的K3平均每个任务花费0.95美元。Fable的用户预计需要支付2.75美元。
部分成本差异来自几乎任何云提供商都可以出售对开源权重模型的访问权,从而压低利润率。例如,DeepSeek以每百万tokens 0.28美元的价格提供其v4 flash模型的访问权,而最便宜的第三方提供商则提供每百万0.18美元的价格。
更重要的是,许多开源权重模型的训练特别注重运行效率,部分原因是中国实验室因美国对先进芯片的限制而在获取计算能力方面面临挑战。像“专家混合”(mixture of experts)模型这样的创新——仅激活AI系统中与查询相关的部分——已被开源权重开发者广泛采用,DeepSeek和阿里巴巴等实验室在这一技术上取得了重大进展。
然而,开源权重模型的吸引力更深层次。

九 | 由于美国政府仓促试图将Fable模型仅限美国公民使用,导致该模型在全球范围内三周无法使用,这促使许多公司审视自己对单一实验室的依赖。这鼓励他们尝试可以通过多个提供商访问、甚至可能在内部服务器上运行的开源权重替代方案。Mozilla首席技术官Raffi Krikorian指出,这一事件起到了“警示射击”(shot across the bow)的作用。
(注:本文编译自《经济学人》7月22日文章,原链接:https://www.economist.com/business/2026/07/21/americas-ai-labs-are-under-threat-from-cheap-chinese-rivals)。
Current article:http://7a19.zhaoliebengkuaiwaigeqi.bond/h5z5ty/y9x6c7d.html
Published on:06:49:06