通过构造包含管理员专属路由的 API 密钥,绕过用户本身的角色限制,将普通内部用户(internal_user)权限提升至管理员(proxy_admin)。
监测发现,全球主流JavaScript软件包管理平台npm遭“沙虫”(Shai-Hulud)供应链投毒攻击。
这些码不能随便扫!
FuzzingBrain V2 真正打动人的地方,不是某一个单点创新,而是它把一系列在各自领域已经被验证有效的思路,以工程化的方式拼成了一台完整的机器。
Evelyn Stealer主要攻击目标为开发者群体,可能导敏感信息泄露、系统受控等风险。
安全能力如何被表达成采购成果?
两家公司存在违法行为。
Underminr能够绕过绝大多数基于防护性 DNS 的安全控制,让恶意流量伪装成通往可信域名的正常通信,为网络攻击打开了一扇新的后门。
长期记忆、技能系统、MCP 工具链、文件系统和调度器,都会成为新的安全边界。
该攻击同时针对 npm、PyPI 和 Crates.io 三大主流软件包仓库,发布超过 34 个恶意包 及 384+ 个关联版本,专门针对加密货币、DeFi、Solana 生态和 AI 开发社区的开发者群体...
发现容易修复难:AI网络安全能力提速下的新挑战。
一个被 Google 标记为 "不予修复" 的安全隐患。
Agent 安全的核心,不是让模型永远不犯错,而是让系统在模型犯错时仍然守住边界。
兼顾创新与安全:美国人工智能行政命令草案提出建立前沿AI安全部署框架。
你相信 AGI 很快到来,和你相信 LLM 已经撞墙,会得到完全不同的风险地图。你相信前沿模型最重要,和你相信旧模型的扩散更重要,也会得到完全不同的产品和治理重点。
攻击者可利用该漏洞,通过构造特定的文件路径参数,在无需认证的情况下以 root 权限读取服务器上任意文件。
中小企业非常需要 AI 提升效率,但又很难真正管理 AI 带来的安全风险。
美网络司令部着力将JCC2系统打造为统一网络指挥控制中枢。
TeamPCP篡改了数百个开源工具,通过勒索受害者获利,并在全球软件开发所依赖的整个生态系统中播下了新的不信任。
现在讨论 Agent 安全,已经不能只盯着模型会不会说错话。
微信公众号