logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

编程行业必备!12个热门AI工具帮你写代码~

通义灵码,是一款基于阿里通义大模型的智能编码辅助工具,提供行级/函数级实时续写、自然语言生成代码、单元测试生成、代码注释生成、代码解释、研发智能问答、异常报错排查等能力,并针对阿里云 SDK/API 的使用场景调优,为开发者带来高效、流畅的编码体验。MarsCode 是豆包旗下的智能编程助手,提供以智能代码补全为代表的核心能力,支持主流编程语言及 IDE,能在编码过程中提供单行或整个函数的建议,同

文章图片
#人工智能#安全
OpenSCA开源社区每日安全漏洞及投毒情报资讯|28th Aug. , 2025

在项目目录下使用 npm list parse-logger 查询是否已安装该组件,或使用 npm list -g parse-logger 查询是否全局安装该投毒版本组件,如果已安装请立即使用 npm uninstallparse-logger 或 npm uninstall -g parse-logger 进行卸载。漏洞的成因可能与缺乏对输入数据的充分校验有关,攻击者可通过特制的输入数据诱导系

文章图片
#开源
OpenSCA开源社区每日安全漏洞及投毒情报资讯|22th-24th Aug. , 2025

在项目目录下使用 npm list oracle-agent 查询是否已安装该组件,或使用 npm list -g oracle-agent 查询是否全局安装该投毒版本组件,如果已安装请立即使用 npm uninstalloracle-agent 或 npm uninstall -g oracle-agent 进行卸载。开发者可通过命令 pip show anrk 在项目目录下使用查询是否已安装存

文章图片
OpenSCA开源社区每日安全漏洞及投毒情报资讯—2025年7月24日

在项目目录下使用 npm list ipfs-pack 查询是否已安装该组件,或使用 npm list -g ipfs-pack 查询是否全局安装该投毒版本组件,如果已安装请立即使用 npm uninstall ipfs-pack 或 npm uninstall -g ipfs-pack 进行卸载。开发者可通过命令 pip show vfunctions在项目目录下使用查询是否已安装存在恶意投毒的

文章图片
#开源
OpenSCA开源社区每日安全漏洞及投毒情报资讯|27th Aug. , 2025

漏洞的成因是由于在 "RunAsNode" 模式下,Cursor 运行的进程未正确隔离权限,导致攻击者可以利用 Cursor 中已授权的 TCC 权限访问受保护的资源。在默认配置中,MacVim 的签名中包含了特权 'com.apple.security.get-task-allow',允许本地攻击者通过恶意应用程序等方式,在未授权的情况下附加调试器、读取或修改进程内存、在应用程序上下文中注入代码

文章图片
OpenSCA开源社区每日安全漏洞及投毒情报资讯|21th Aug. , 2025

Apache Tika 是一个用于文本和元数据提取的开源框架,其中 tika-parser-pdf-module 模块负责解析 PDF 文件。tika-parser-pdf-module 是多个 Tika 包中的依赖模块,包括 tika-parsers-standard-modules、tika-parsers-standard-package、tika-app、tika-grpc 和 tika-

文章图片
#开源
OpenSCA开源社区每日安全漏洞及投毒情报资讯|29th-31th Aug. , 2025

此漏洞影响了 Next.js 的图像优化功能,在版本15.0.0 至 15.4.5 之前的版本以及 14.2.31 之前的版本中,攻击者可以通过控制外部图像源,在特定配置下触发文件下载操作,并指定任意内容和文件名。然而,该功能存在验证不当的问题:当主机被加入TrustedOrigins 列表后,无论是 HTTP 还是 HTTPS 协议的来源都会被允许,因为在合成 URL 时,协议部分被忽略,仅检查

文章图片
#开源#人工智能
OpenSCA开源社区每日安全漏洞及投毒情报资讯—2025年7月30日

该框架的 multipart form data 和 JSON 请求处理模块在处理文件上传请求时存在安全缺陷,具体表现为:在序列化与反序列化逻辑中,自动下载用户提供的 URL 指向的文件,但缺乏对内部网络地址的验证。multipart form data 的序列化模块(`MultipartSerde`)完全未进行 URL 校验,而 JSON 请求处理模块(`JSONSerde`)仅进行基本的 UR

文章图片
#安全
OpenSCA开源社区每日安全漏洞及投毒情报资讯—2025年7月28日

在版本 0.9.0 之前,Codex CLI 存在一个漏洞:即使使用 --pre、--hostname-bin、--search-zip 或 -z 等参数标志,工具仍会自动批准 ripgrep (即 rg) 的执行。开发者可通过命令 pip show foundry-jupyter-extension 在项目目录下使用查询是否已安装存在恶意投毒的组件版本,如果已安装请立即使用 pip uninst

文章图片
#开源
大模型应用安全挑战应对之道:悬镜问境 AIST 解决方案实践路径

问境 AIST 通过AI 供应链安全与AI 安全编码两大核心能力的协同发力,形成了从开发源头到供应链管理的全链路防护体系,既解决了 AI 应用开发过程中的代码安全问题,又实现了 AI 资产供应链的透明化管控,为企业 AI 技术的安全落地与合规运营提供双重保障。

文章图片
#安全#人工智能
    共 79 条
  • 1
  • 2
  • 3
  • 8
  • 请选择