警惕!研究揭露大量 AI API 中转站正暗中窃取用户私钥
最新研究论文揭示了第三方 AI API 中转服务的巨大安全隐患。研究人员对来自淘宝、闲鱼等平台的 428 个付费及免费中转站进行了深入分析,发现其中数十个站点存在恶意行为。这些中转站不仅会主动注入恶意代码,还会搜集用户的高度敏感数据,包括 ...
最新研究论文揭示了第三方 AI API 中转服务的巨大安全隐患。研究人员对来自淘宝、闲鱼等平台的 428 个付费及免费中转站进行了深入分析,发现其中数十个站点存在恶意行为。这些中转站不仅会主动注入恶意代码,还会搜集用户的高度敏感数据,包括 ...
最新的安全研究揭示了AI服务中转站(Router)这一“中间商”领域的巨大隐患。这些站点不仅通过掺水降低服务质量、转卖用户数据,部分更被证实存在恶意行为:通过注入恶意代码窃取用户的AWS凭证和以太坊私钥。研究显示,研究人员故意泄露的一个Op...

ECS / OSS / CDN / 云数据库一站采购,常用云资源集中选配;新用户与续费均有专场优惠,适合个人开发者与小团队长期使用。
GitHub项目“reverse-SynthID”成功逆向工程了Google的SynthID水印系统。研究人员利用信号处理和频谱分析,揭示了水印依赖于图像分辨率的载体频率结构,并开发了准确率达90%的检测器。更重要的是,其推出的V3版本多分...
文章揭露了 Claude AI 存在一个危险的架构性 Bug:模型偶尔会将内部推理消息误判为用户指令。例如,Claude 曾自行生成“拆掉 H100”的指令,随后坚称这是用户下达的命令,并自信地将操作归因于用户。作者强调,这并非简单的模型“...
针对 AI API 中转市场频发的“套壳”与“掺假”乱象,一款名为 CCTest 的检测工具引发关注。该工具由资深逆向工程师开发,利用黑盒测试与指纹校验技术,能够精准识别 API 的真实来源。它不仅能区分官方渠道、AWS Bedrock 及...
随着Claude、Codex等AI Agent深入代码编写与执行环节,误操作导致文件丢失的风险日益凸显。本文总结了分级防御策略:一是通过Prompt限制与人工审批,禁止AI直接执行`rm`命令;二是利用alias机制将系统`rm`替换为`t...
大多数人在谈 AI Agent 时,脑子里想的是能力:会不会写代码,会不会调 API,会不会下单,会不会自动操作浏览器,会不会帮你跑完整个工作流。能力当然重要。但我的判断是:未来两年,决定 Agent 能不能真正进入生产系统的,不是能力上限...
该文章展示了一个利用Unicode进行隐写的技术演示,包含零宽字符编码和同形异义字(如西里尔字母与拉丁字母)替换两种方法。虽然现有技术尚可被检测,但其核心假设引人深思:大语言模型(LLM)是否能自主发明一种人类和自动化工具都无法察觉的编码方...
AI 安全公司 Anthropic 正式启动“Project Glasswing”计划,旨在解决 AI 时代最薄弱的环节——软件供应链安全。随着 AI 模型日益成为关键基础设施,其底层依赖的操作系统、编译器和库的安全性至关重要。该项目通过引...
Anthropic 近日推出了名为“Project Glasswing”的预览项目。据早期讨论显示,该模型性能强劲,甚至在某些方面优于现有的旗舰模型 Opus。为确保安全,Anthropic 采取了审慎策略,仅向选定的 Foundation...