致命RCE漏洞曝光:你的AI Agent正裸奔
热门AI编程工具OpenCode曝出严重RCE漏洞,攻击者可轻易通过HTTP接口执行任意代码并读取文件,甚至利用Prompt注入劫持AI。与以往复杂的系统漏洞不同,此次攻击门槛极低。文章警示,当前AI Agent缺乏审计与遥测机制,用户盲目...
热门AI编程工具OpenCode曝出严重RCE漏洞,攻击者可轻易通过HTTP接口执行任意代码并读取文件,甚至利用Prompt注入劫持AI。与以往复杂的系统漏洞不同,此次攻击门槛极低。文章警示,当前AI Agent缺乏审计与遥测机制,用户盲目...
随着MCP协议在AI领域的广泛应用,其潜在的安全隐患正被忽视。讨论指出,恶意MCP服务器可能通过篡改返回结果影响Agent执行逻辑,进而窃取用户对话上下文或敏感信息。目前大众媒体多聚焦于模型能力与应用玩法,鲜有提及背后的数据泄露风险,普通用...

ECS / OSS / CDN / 云数据库一站采购,常用云资源集中选配;新用户与续费均有专场优惠,适合个人开发者与小团队长期使用。
一位开发者尝试编写一种在未经授权访问时自动删除敏感文件的隐私保护工具,却被 Claude 识别为恶意软件并拒绝协助。Claude 指出,该程序具备自动删除、伪装界面及确保不可恢复等特征,符合勒索软件或数据擦除器的行为模式,存在极高的潜在滥用...
Anthropic 发布的 AI Agent Claude Cowork 被发现存在严重安全漏洞。研究人员演示了攻击者如何通过间接提示注入技术,利用伪装成正常文档(如隐藏白色文本的 .docx 文件)的恶意文件,操纵 Claude 将用户本...
有用户在对某Claude API渠道进行测试时发现异常,该渠道疑似在后台对系统级提示词进行了注入或修改,添加了额外限制。测试请求涉及带有未来时间戳的“Claude Sonnet 4.5”模型及交错思考功能。这一事件揭示了AI API代理服务...
针对OpenAI Codex在Windows 11上误执行删除命令导致清空硬盘的惨痛案例,开发者分享了一套PowerShell防御方案。该方案通过重写`Remove-Item`命令,将原本不可逆的删除操作强制转移至回收站,并增加了根目录保护...
安全团队 PromptArmor 揭示 Superhuman AI 存在严重漏洞,攻击者利用“间接提示注入”技术,通过包含恶意指令的邮件诱导 AI 将用户收件箱中的敏感数据发送至攻击者控制的 Google 表单。这是一种零点击攻击,用户甚至...
安大略省数字服务(ODS)曾试图引入大语言模型(LLM)来改善公共服务,但最终未能成功采购。作者指出,阻碍并非技术能力,而是责任风险——对于政府而言,98%的安全率等同于0%的可部署性。文章提出了一种“处方笺模式”,主张在基础设施层面而非提...
Anthropic近日宣布严厉打击第三方软件未经授权调用Claude订阅的行为,包括禁止Xai员工通过Cursor使用相关模型。Anthropic工程师Thariq表示,已升级内部系统检测此类“伪装”行为,并对违规账号实施封禁。受此影响,第...
Anthropic发布新一代“Constitutional Classifiers++”安全系统,采用创新的两阶段架构,通过轻量级探针初筛结合强力分类器,显著提升了防御效率。数据显示,新系统将正常请求误拒率降低87%至0.05%,计算开销从...