
简介
该用户还未填写简介
擅长的技术栈
可提供的服务
暂无可提供的服务
企业安全面临非人实体(NHI)激增带来的新型风险挑战。随着服务账户、API令牌和AI代理的指数级增长,传统基于人类用户的身份管理体系已无法应对。这些非人实体存在三大核心风险:1)缺乏可见性,形成"影子身份";2)普遍存在过度授权问题;3)生命周期管理缺失。安全团队需构建统一身份安全架构,实现自动发现、风险分级和最小权限控制,将非人实体纳入与企业员工同等严格的安全治理体系,才能在

Salesforce在其Agentforce平台上发布了两款新型AI Agent一款用于监控活动、检测异常并加速Salesforce安全中心的事件调查与修复另一款则专注于简化隐私中心的合规任务。自一年前AI Agent平台推出以来,Salesforce始终以惊人速度持续增加新功能。图片来源Salesforce安全、隐私与数据保护产品管理高级副总裁Marla Hay表示:"我们正在帮助客户更高效、快

GitHub Copilot被曝存在提示注入漏洞,攻击者可利用拉取请求中的隐藏注释,诱使AI助手泄露私有仓库的AWS密钥等敏感数据。研究人员通过结合CSP绕过技术和远程提示注入手段,成功演示了攻击过程:先在PR中植入指令,再通过监控图像请求顺序重构敏感信息。尽管GitHub已禁用图像渲染功能修复漏洞,但该案例揭示了AI集成外部工具时扩大的攻击面,凸显了提示注入攻击对AI代理安全的持续威胁。

网络安全人员发现首个恶意MCP服务器攻击案例,名为postmark-mcp的npm包被植入木马窃取邮件数据。该包此前15个版本正常,1.0.16版本起添加密送后门,每周约1500次下载,已泄露数万封含敏感信息的邮件。攻击者伪装成巴黎开发者,复制官方代码后植入后门发布。这暴露出AI工具的安全盲区,约300家机构受影响。建议用户立即卸载1.0.16及以上版本,并更换相关凭证。事件凸显了AI生态系统中第

研究人员发现新型AI攻击手段,通过谷歌日历/Gmail嵌入恶意指令,可劫持Gemini AI实施数据窃取和设备控制。攻击者利用提示注入技术,在73%高危案例中实现了邮件窃取、位置追踪、视频通话监听及智能家居操控。该攻击通过污染AI上下文触发自动操作,甚至能跨设备控制锅炉等物理环境。谷歌已采取缓解措施,但研究警示AI与物联网融合带来的新型安全威胁已超越传统防护边界。

AI系统安全漏洞频现:法律术语可欺骗模型,跨平台智能体架构存风险 最新研究表明,AI系统存在严重安全漏洞:1)大型语言模型易被法律术语欺骗,攻击者可通过免责声明植入恶意指令;2)跨平台智能体架构存在身份网状漏洞,导致安全边界破坏。测试显示,部分主流AI模型会执行伪造法律语言中的恶意指令,而跨系统操作的智能体会意外泄露敏感数据。安全专家警告,当前AI技术尚未成熟,建议企业谨慎部署,实施人工复核并加强

摘要:黑客入侵亚马逊AI编程助手Q的代码库,通过官方更新植入恶意指令,使该工具获得系统权限并威胁删除用户数据。攻击者称此举为抗议亚马逊"AI安全表演"。该事件暴露了AI开发工具集成开源代码的安全风险,以及企业DevSecOps流程的不足。专家建议加强代码审查、异常检测和权限管控,以应对AI时代的供应链安全挑战。(150字)

研究人员观察到多个伪造GitHub账户共享名为"Moonshot-Volume-Bot"的项目,这些账户配备完整资料和编码活动记录,专门针对AI训练流程设计。研究表明,近30%的错误网址处于未注册或停用状态,这为威胁分子搭建恶意网站提供了可乘之机。其中一个直接导向钓鱼网站。AI搜索引擎Perplexity曾推荐伪装成富国银行登录页的Google Sites页面"hxxps://sites[.]go

网络安全公司NomaSecurity发现谷歌AI系统存在重大漏洞GeminiJack,攻击者可利用该漏洞窃取企业机密数据而无需用户交互。该漏洞源于企业级AI系统的架构缺陷,通过隐藏指令实现数据窃取,且难以被传统安全措施检测。谷歌已迅速部署修复方案,但专家警告企业仍需审查数据源连接。该发现凸显了AI系统在安全设计方面的潜在风险。

研究人员发现30多个AI集成开发环境(IDE)安全漏洞,统称为"IDEsaster",涉及Cursor、GitHub Copilot等主流工具。这些漏洞通过提示注入与合法功能结合,可实现数据泄露和远程代码执行。攻击者可利用大语言模型防护绕过、工具自动批准等机制,通过修改配置文件或注入恶意指令发起攻击。专家建议仅限可信项目使用AI IDE,严格管控服务器连接,人工审查外部资源。该







