logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

大模型安全漏洞TOP10有哪些?敏感信息泄露风险必看!

《大模型安全漏洞之敏感信息泄露分析与防护》 本文系统探讨了大模型应用中存在的敏感信息泄露风险。文章首先界定了三类敏感信息范畴:个人隐私数据、企业机密和模型内部信息。通过搭建本地测试环境(Ollama+Qwen+OpenWebui),作者模拟演示了RAG系统和大模型自身可能导致的敏感数据泄露场景。针对这些风险,文章提出了多层次防护方案:包括训练数据清洗、输入输出过滤、系统提示词加固等纵深防御措施。最

文章图片
#网络安全
大模型安全之DDOS攻击

本文探讨了AI安全中的DDoS攻击问题,从网络层、应用层和模型层三个维度进行分析。在网络层,重点介绍了反射放大攻击原理,详细解析了NTP、DNS、Memcached、CLDAP、SSDP和SNMP等协议的反射放大利用方式。文章通过餐馆类比形象说明不同层面的攻击效果:网络层使带宽拥堵(堵车),应用层耗尽服务器资源(餐馆拥挤),模型层消耗算力(厨师无法工作)。针对每种协议,提供了具体的检测方法和利用思

文章图片
#网络安全
大模型安全TOP10之过度代理

AI安全风险:过度代理漏洞分析 摘要:本文揭示了AI应用中常见的"过度代理"安全漏洞,即当AI系统被赋予超出实际需求的权限时可能导致的风险。文章通过数据库操作示例展示了两种典型场景:1)功能过多导致的非必要权限;2)权限过大引发的越权访问。测试案例显示,当AI系统仅需读取数据却拥有增删改权限时,攻击者可利用Prompt Injection等技术越权操作他人数据。该漏洞源于权限设

文章图片
#网络安全
大模型安全漏洞-无限制消费

《大模型EDOS攻击:无限制消费的风险与防护》 本文探讨了大模型面临的经济可持续性拒绝(EDOS)攻击,即通过恶意消耗Token导致高额费用的安全威胁。文章分析了三种典型攻击方式:1)无限调用付费API造成经济损失;2)通过超长输入内容消耗Token;3)诱导模型进行复杂计算产生大量输出。针对这些威胁,作者提出了四项防护措施:限制上下文Token数、控制上传文件大小、限制智能体尝试次数以及设置账单

文章图片
#人工智能#安全
大模型安全之错误信息漏洞

摘要:大模型存在生成错误信息的问题,包括事实错误、虚假内容和不安全代码。测试显示模型可能提供不存在的信息(如虚构的XSS修复方法)或推荐无效库名,存在被恶意利用风险。生成的代码常含安全隐患,如硬编码凭证、未授权访问和明文存储密码。防护建议包括使用RAG技术确保数据源可靠、采用思维链模型降低错误率、增加用户警示提示,以及开发者审核AI代码并加强安全提示。用户需培养批判性思维,审慎对待AI输出。(14

文章图片
#安全#网络安全
大模型安全之供应链漏洞

按照供应链问题的边界定义,只要不是开发自己写的代码所产生的漏洞,就都可以归为供应链问题。小枣信安:专注AI安全,包括但不限于大模型安全、智能体安全、机器人安全、AI赋能网络安全等,欢迎一起学习。

文章图片
#安全#网络安全
大模型安全之向量和嵌入缺陷

大模型安全中的向量和嵌入缺陷主要针对的就是RAG场景,当前风险主要就是1、逆向模型去还原内容。2、RAG知识库投毒。3、多租户共用向量数据库导致的越权问题。小枣信安:专注AI安全,包括但不限于大模型安全、智能体安全、机器人安全、AI赋能网络安全等,欢迎一起学习。

文章图片
#人工智能#安全
Skill安全系列之供应链攻击

Skill也有供应链,例如Skill中带有脚本,脚本引入的第三方库是恶意的,再例如Skill中通过语义调用第三方的工具,第三方工具被攻击,类似于这些情况的都可以属于供应链攻击。Skill供应链问题还存在一种场景,就是一些工具在打开项目时,为了了解项目,会自动加载配置文件,而如果配置文件中带有命令,则会进行执行,这个下面以ClaudeCode为例。小枣信安:专注AI安全,包括但不限于大模型安全、智能

文章图片
#网络安全
Skill安全系列之供应链攻击

Skill也有供应链,例如Skill中带有脚本,脚本引入的第三方库是恶意的,再例如Skill中通过语义调用第三方的工具,第三方工具被攻击,类似于这些情况的都可以属于供应链攻击。Skill供应链问题还存在一种场景,就是一些工具在打开项目时,为了了解项目,会自动加载配置文件,而如果配置文件中带有命令,则会进行执行,这个下面以ClaudeCode为例。小枣信安:专注AI安全,包括但不限于大模型安全、智能

文章图片
#网络安全
Skill安全系列之恶意技能

文章摘要:智能体Agent的Skill功能存在恶意技能风险,攻击者可利用权限继承特性读取敏感文件、执行恶意命令、发布仿冒技能或植入后门。示例展示了通过伪装游戏技能窃取文件内容,以及调用外部脚本执行系统命令的攻击方式。防护措施包括安全扫描工具(NVIDIA/Cisco等方案)、沙箱隔离执行以及系统提示词加固。随着智能体功能日益强大,传统攻击手法可能通过自然语言指令在Skill中重现,需重视AI安全防

文章图片
#安全#网络#网络安全
    共 26 条
  • 1
  • 2
  • 3
  • 请选择