无需账号密码即可 RCE。
人类安全研究员何去何从?
Claude Code自动模式存在提示注入风险,可执行恶意载荷。
攻击者可在无需认证的情况下,通过 WFS GetFeature 请求的 CQL_FILTER 参数注入恶意 SQL,实现数据泄露、数据篡改,并在数据库连接用户具备超级用户权限时,借助 PostgreSQ...
当 Claude 认出你是对齐研究者时,它会变得不那么自信。
本文结合公开披露和验证结果,分析高权限智能体在文件访问、远程配置和敏感数据处理方面的共性风险,并提出针对性治理建议。
Agent 不再只是安全规则的被动执行对象,也可能逐渐成为安全边界的主动探索者。
研究人员评估认为该组织在行动中广泛使用了人工智能技术辅助代码生成与运营支持,显著提升了攻击工具的迭代速度与伪装能力。
从输入输出护栏走向执行控制平面。
大多数 Agent 安全方案,都在试图解决一个问题:怎么让模型识别出恶意指令?
安全工程师的工作,正在从监控 Bug 转向监控 Agent Loop。
2026年6月15日至7月22日期间,CNCERT监测发现感染的日上线肉鸡数最高达到2511台,C2日访问量最高达到525万次,累计已有16054台设备受其感染。
GPT-5.6 Sol 惊现毁灭级Bug,竟随机清空电脑硬盘!硅谷大佬Matt Shumer惨遭背刺,Mac中的心血全毁,愤怒发帖控诉,正在试图恢复。开发者大神们,纷纷祭出保命指南。
AI Coding 的安全边界,已经从代码内容扩展到了依赖选择、包安装和构建执行。
本文系统论述了AI驱动网络攻防平台从静态自动化向动态智能化演进的核心路径与构建方法。
Agent可以不可信,但必须有边界。
AI工具漏洞已被规模化利用,攻击者批量窃取模型密钥、植入后门并持续扩散,“AI蠕虫”正成为现实威胁。
黑客既能长期潜伏监控设备,也能按需一键摧毁整机全部数据。
DualView 的价值,在于把提示注入重新定义为一个跨上下文、跨工具和跨存储的数据流安全问题。
在网络安全的攻防对抗里,终端侧的较量始终是最前线的战场。红队成员想在目标主机上站稳脚跟,首先要过的就是 EDR (终端检测与响应系统) 这一关。
微信公众号