跳到正文

供应链安全

今天新收录 2 条(含旧文)

第 3 页更新的内容回到最新

10月1日周四
  1. Trail of Bits · 收录 · 原文 24

    AWS Nitro Enclaves 与 KMS 集成中的攻击面分析

    Trail of Bits 梳理了 Nitro Enclaves 与 AWS KMS 通信信道的被动与主动攻击类别,并指出即使密码学实现正确,运营风险依然存在。KMS 通过基于 PCR 值的密钥策略和用 enclave 公钥加密响应两种机制限制访问,仅 GenerateDataKey、GenerateDataKeyPair、Decrypt、DeriveSharedSecret、GenerateRandom 支持这些机制,Encrypt 不在其列。文章给出避免被动攻击的检查清单,要求请求始终包含 Recipient 参数、使用加密上下文并正确授权 Encrypt 与 GenDataKey 操作。

  2. Wiz Research · 收录 · 原文 15

    GitHub Actions 安全入门:威胁模型、攻击与防御(上篇)

    GitHub Actions 的 pull_request_target 触发器结合检出 PR 代码,构成 "Pwn Request" 攻击类,Trivy 供应链入侵即由此发生——攻击者替换 setup-go action 代码后获得代码执行并窃取组织级高权限 token。该触发器运行 base 分支工作流、可访问仓库密钥且默认拥有 Write 权限,且不受组织级 fork PR 审批门控。上篇梳理 GitHub Actions 安全模型、三大风险(PR 攻陷、脚本注入、第三方组件)及防御手册,下篇将聚焦 AI 驱动 action 的新兴威胁。

  3. Microsoft PyRIT 版本发布 · 收录 · 原文 15

    Microsoft PyRIT v0.13.0 发布

    Microsoft PyRIT 发布 v0.13.0,将 TargetCapabilities 替换为 TargetConfiguration,并引入新的 AttackTechnique 抽象来标准化攻击参数的声明与消费方式,同时移除多个弃用功能,属破坏性更新。该版本还新增 TargetRequirements、AttackTechniqueRegistry,并为 OpenAIChatTarget 默认启用图像输入,加入 VisualLeakBench 数据集加载器及符合 ISO 42001 的危害定义。

  4. Microsoft PyRIT 版本发布 · 收录 · 原文 20

    Microsoft PyRIT v0.14.0 发布

    Microsoft PyRIT 发布 v0.14.0,将 Message、Score、Seed 类及 Identifier 等核心模型迁移到 Pydantic v2,构造改为仅限关键字参数并拒绝额外字段,同时强制所有异步函数加 `_async` 后缀并重命名部分辅助函数。该版本移除此前标记弃用的全部功能,GCG 转为实验特性并提供新的公开 API,新增 Round Robin Target、Realtime 流式会话与服务端打断攻击以及图像转换器,还加入 VLGuard、StrongREJECT、Agent Threat Rules 等多个数据集加载器和 Python 3.14 支持,并修复 38+ 个依赖项漏洞及特定 CVE。

  5. 腾讯 AI-Infra-Guard 版本发布 · 收录 · 原文 21

    腾讯 AI-Infra-Guard v4.1.15 发布:新增 3 条 MCP 威胁检测规则与 6 条 llama.cpp CVE 规则

    腾讯 AI-Infra-Guard 发布 v4.1.15,在 mcp_scan 和 ai_infra_scan 中允许省略 model token,回退到系统默认模型。MCP 模块新增工具投毒、凭据窃取、命令注入 3 条威胁检测规则,llama-cpp 规则包新增 6 条 llama.cpp CVE 规则,其漏洞总数由 3 更新为 9、严重级别由 Low 调整为 Medium-High。文档同步将 ai-infra-scan 漏洞总数由 1300+ 修正为 1600+,openclaw 漏洞数由 628 更新为 655。

  6. 腾讯 AI-Infra-Guard 版本发布 · 收录 · 原文 25

    腾讯 AI-Infra-Guard v4.5.1 发布:新增多种多轮越狱攻击与 MCP 安全检测规则

    腾讯 AI-Infra-Guard 发布 v4.5.1,PromptSecurity 新增 Many-Shot、PAIR、GOAT 和 ActorAttack 多轮越狱攻击。Agent-Scan 新增 5 项 OWASP 检测技能(含 agentic-supply-chain、cascading-failure、human-agent-trust、inter-agent-comm、unexpected-code-execution)及 web-exfiltration-detection 技能,MCP-Scan 新增硬编码密钥、不安全反序列化等 4 条 MCP 安全检测规则,并更新 AIG 规则至 2026-07-24。

  7. 腾讯 AI-Infra-Guard 版本发布 · 收录 · 原文 21

    腾讯 AI-Infra-Guard v4.5.2 发布:新增 SkillJack 项目并修复 mcp-scan 提示注入致 RCE

    腾讯 AI-Infra-Guard 发布 v4.5.2,新增 SkillJack 项目和一批 AIG 检测规则,并为 Qdrant、Chroma、Weaviate 补充仅 GET 指纹识别。该版修复了 mcp-scan 动态扫描模式下经提示注入触发的远程代码执行问题,同时修补 skill-scan 字符集内容走私及隐藏编译字节码两处缺陷,并将 aig-agent-redteam 变异引擎重构到 v5.0.0、合并工作流攻击与变异攻击流程。

  8. 腾讯 AI-Infra-Guard 版本发布 · 收录 · 原文 14

    腾讯 AI-Infra-Guard v4.6.3 发布

    腾讯 AI-Infra-Guard 发布 v4.6.3,新增 DeepTeam 在运行期间将完成的测试用例写入磁盘,并修复 API Checker 对 Claude 5 签名的支持。该版本为 API Checker 补充失败指纹样本以提升模型识别可靠性,同时为 Prompt-Eval 加入限流感知退避、熔断器和进程组终止机制,并在熔断器与模型间共享限流计数器、加固 Retry-After 解析。文档方面新增 FORGE-Bench 与 RogueHandoff-20 研究条目并同步至 8 种语言 README。

  9. MITRE ATLAS 数据发布 · 收录 · 原文 43

    MITRE ATLAS 发布 v2026.06,新增窃取 Web 会话 Cookie 技术与多起 AI 攻击案例

    MITRE ATLAS 发布 v2026.06 数据更新,新增“窃取 Web 会话 Cookie”和“使用替代认证材料:Web 会话 Cookie”两项技术,并更新了 AI 服务 Web 界面相关条目。现有技术 LLM Jailbreak 与缓解措施 Generative AI Guardrails、Generative AI Guidelines、AI Telemetry Logging 也得到更新。

  10. MITRE ATLAS 数据发布 · 收录 · 原文 43

    MITRE ATLAS 发布 v2026.07 数据,新增 AI Agent 工具投毒等技术条目

    MITRE ATLAS 发布 v2026.07 数据版本,包含 1 个矩阵、16 项战术、101 项技术、77 项子技术、37 项缓解措施和 68 个案例研究。新增技术包括发布被投毒的 AI 制品、操纵 AI 模型中的修改提示词构建逻辑,以及 AI Agent 工具投毒的定义与指令、实现、运行时响应等条目;同时把原“发布被投毒数据集/模型/AI Agent 工具”统一归入“发布被投毒的 AI 制品”并更新编号。缓解措施方面新增 AI 红队、限制 AI 工作负载资源消耗等,并将多项原有措施改名为生成式 AI 模型对齐、预测式 AI 模型加固等。

  11. MITRE ATLAS 数据发布 · 收录 · 原文 43

    MITRE ATLAS 发布 v2026.08:新增自主攻击与 AI 智能体相关技术与缓解措施

    MITRE ATLAS 发布 v2026.08 数据版本,包含 1 个矩阵、16 项战术、114 项技术、83 项子技术、39 项缓解措施和 72 个案例研究。ATLAS 是基于真实攻击观测与 AI 红队演示构建的 AI 对抗战术与技术知识库,覆盖针对 AI 系统的攻击、AI 能力滥用以及 AI 实质性促成的有害自主行为。

  12. NVIDIA NeMo Guardrails 版本发布 · 收录 · 原文 12

    NVIDIA NeMo Guardrails v0.22.0 发布:LangChain 解耦、IORails 里程碑 2

    NVIDIA NeMo Guardrails v0.22.0 将 LangChain 从核心依赖降为可选,OpenAI 兼容 LLM 改用内置 httpx 客户端,其他场景可通过 NEMOGUARDRAILS_LLM_FRAMEWORK=langchain 重新接入。新编排引擎 IORails 进入第二阶段,支持流式输出、OpenTelemetry 和推理模型,并在非流式模式下实现推测生成,让输入护栏与主模型响应并行以隐藏延迟。该版本还引入匿名使用统计,可通过 NEMO_GUARDRAILS_NO_USAGE_STATS=1、DO_NOT_TRACK=1 或配置文件退出。

  13. NVIDIA NeMo Guardrails 版本发布 · 收录 · 原文 15

    NVIDIA NeMo Guardrails v0.24.0 发布

    NVIDIA 发布 NeMo Guardrails v0.24.0,IORails 现可直接执行库内 67 项输入输出接口中的 59 项,并与 LLMRails 共享同一底层实现。该版本引入引擎中立的 RailOutcome 契约、声明式的 rail manifest 以及统一的对外 HTTP 客户端,同时新增 F5 Guardrails 集成、服务器健康检查端点及通过 `/v1/checks` 进行输出检查的功能。

  14. NVIDIA garak 版本发布 · 收录 · 原文 15

    NVIDIA garak v0.13.3 发布:新增 API Key 探测插件与 AWS Bedrock 生成器

    NVIDIA garak 发布 v0.13.3,新增检测 API Key 泄露的探针及配套检测器和零宽坏字符注入探针,并加入 AWS Bedrock 生成器。该版本还改进 unreal pkghallu 目标覆盖、令 OpenAICompatible 类默认单次生成一条回复,并为生成器启用一致的 PRNG 访问。此外引入延迟加载与依赖裁剪、AVID 报告导出中 metadata 与 vuln_id 处理的多项修复。

  15. NVIDIA garak 版本发布 · 收录 · 原文 15

    NVIDIA garak v0.14.0 发布:JSON 配置支持与报告系统重构

    NVIDIA garak 发布 v0.14.0,新增 JSON 配置文件支持和检测器评测文档及基准结果,并移除 `--generate-autodan` CLI 选项。该版本重新设计了 HTML 报告,修改了 JSONL 报告中 eval 与 digest 条目格式属破坏性变更,同时更新 OpenAI 库到 2.x、加入 Transformers 5 支持并将校准数据更新至 2026 年冬季版。

  16. NVIDIA garak 版本发布 · 收录 · 原文 20

    NVIDIA garak v0.14.1 发布:新增 WebSocket 生成器并移除 nemollm

    NVIDIA garak 发布 v0.14.1,新增面向实时 LLM 安全测试的 WebSocket 生成器和 OpenAI Harmony 音频输入格式,并为攻击成功率加入 Bootstrap 置信区间。该版本激活 sata 与 badchars 探针、补充简历类提示注入样例、改进 Jinja 注入检测,同时移除了废弃的 nemollm 生成器及其依赖,属破坏性变更。

  17. NVIDIA garak 版本发布 · 收录 · 原文 15

    NVIDIA garak v0.15.1 发布:新增 ProPILE 隐私泄露检测探针

    NVIDIA 的 LLM 漏洞扫描工具 garak 发布 v0.15.1,新增 ProPILE 探针用于 PII 泄露检测,并加入 simonw/llm 库作为生成器支持。garak.analyze.qual_review 现支持 JSON 与文件输出模式。该版本还修复了 OpenAICompatible 中 response.choices 为 None、Hugging Face 文件探针本地路径处理、snowball 检测器 MISP 标签格式错误等问题,并移除已弃用的 maxrecall 评估器。

  18. NVIDIA garak 版本发布 · 收录 · 原文 29

    NVIDIA garak v0.16.0 发布:新增技术与意图标注及初始 IntentProbe

    NVIDIA garak 发布 v0.16.0,引入技术与意图(technique and intent)标注以及首个 IntentProbe 迭代,作为 Context Aware Scanning 的第一步,允许用户在评估目标时带入自有上下文与预期。该版本还新增原生 Anthropic 生成器插件和一个简单自适应攻击探针,并带来破坏性变更:统一的 run.spec 选择语法取代旧的 probe_spec/buff_spec,report.jsonl 增加 probe_summary 条目并调整 digest 结构。

  19. NVIDIA garak 版本发布 · 收录 · 原文 15

    NVIDIA garak v0.17.0 新增 EU AI Act 风险映射

    NVIDIA 的开源 LLM 漏洞扫描器 garak 发布 v0.17.0,新增 EU AI Act 映射,可为探针结果提供参考标签并按该法案中的各类风险分组呈现。同时改进插件层,向 Ollama 转发生成参数并加入认证与自定义客户端配置,另修复多个检测器和探针缺陷,例如 MarkdownExfilContent 缺失说明时的崩溃与除零错误、AgentBreaker 判定结果的 JSON 解析问题以及 NIM 瞬时 HTTP 错误的处理。此版还移除 Python 3.10 支持、改为支持 Python 3.13,并在兼容前锁定 anthropic Python 客户端版本。

  20. OWASP GenAI Security Project · 收录 · 原文 38

    OWASP 发布智能体应用十大风险与缓解清单

    OWASP GenAI Security Project 发布《OWASP Top 10 for Agentic Applications》,用于帮助组织识别和缓解自主 AI 智能体带来的风险。该清单经过一年多研究、评审和修订,汇集 100 多位安全研究者、行业从业者、用户组织及网络安全与 GenAI 厂商的意见,并由包含 NIST、European Commission、Alan Turing Institute 等机构代表的 Agentic Security Initiative Expert Review Board 评审。

  21. OWASP GenAI Security Project · 收录 · 原文 19

    OWASP AIBOM Generator 加入 OWASP GenAI Security Project

    面向 Hugging Face 模型的 OWASP AIBOM Generator 正式贡献给 OWASP GenAI Security Project,并迁至 owasp-genai-aibom.org。该工具自动提取 AI 模型的关键元数据,按 CycloneDX 标准生成 AIBOM,帮助团队了解模型内部构成、来源以及数据和配置参数,并评估文档完整性与可信度。它此前已在 RSAC 2025 亮相并被列入 CycloneDX Tool Center,如今转向开放社区治理,同时推进《OWASP AIBOM Generation Handbook》编写及字段映射改进。

  22. OWASP GenAI Security Project · 收录 · 原文 41

    OWASP 上线 FinBot CTF,用模拟金融多智能体平台演练 Agentic 安全风险

    OWASP GenAI Security Project 的 Agentic Security Initiative 正式上线 FinBot CTF,这是一个围绕模拟金融服务应用构建的交互式 Agentic 安全 CTF,被定位为“Agentic AI 的 Juice Shop”。FinBot 模拟一个多智能体供应商管理平台,包含自主入驻、欺诈检测、发票处理和通信等由 LLM 驱动并拥有真实工具访问权限的流程。

  23. OWASP GenAI Security Project · 收录 · 原文 33

    OWASP GenAI Security Project 发布 2026 版 LLM 应用 Top 10,并推出 Agent Control Standard

    OWASP GenAI Security Project 发布了 2026 版 LLM 应用 Top 10、面向智能体系统的 Agent Control Standard,以及扩充后的 AI Security Solutions Directory,同时其社区成员突破 30,000 人并新增四家赞助商。新版指南由数百位专家参与编写,纳入更新排名、扩大威胁覆盖范围和来自数千起真实事件的调研,并在前 48 小时内下载超过 10,000 次。该标准将既有智能体风险与控制指引延伸至运行时强制执行,目录则提供生成式 AI 安全、智能体安全和 AI 及智能体红队测试等多重视角。

  24. 腾讯玄武实验室 · 收录 · 原文 50

    腾讯玄武实验室发布 AI 网络爬虫安全白皮书并开源 SEChrome 防护方案

    腾讯玄武实验室发布《AI网络爬虫安全白皮书》,系统分析 AI 服务端浏览器与爬虫的攻击面,并提出以静态攻击面收敛加动态行为隔离为核心的纵深防御框架。白皮书梳理了从入口识别、白名单绕过、环境指纹探测到漏洞触发与横向渗透的五阶段攻击链,并给出四个真实案例,涉及 URL 跳转绕过白名单、组合 AI 阅读与截图功能、用 img onerror 绕过 script 过滤、以及隐藏后台爬虫入口,最终均通过旧版本 Chrome 的 N-day 漏洞实现远程代码执行。作者称相关产品服务端用户规模累计超 10 亿。防御侧建议关闭 WebGL、WebRTC、PDF 插件等无用模块,避免使用 --no-sandbox,并做网络、文件系统与实例隔离。

    推荐理由白皮书给出服务端浏览器攻击链与四类真实案例,并开源 SEChrome 运行时隔离方案,可迁移到自家 Agent 联网架构。

  25. Adversa AI · 收录 · 原文 50

    OWASP 智能体技能 Top 10 解读:十类技能风险与修复优先级

    OWASP 于 2026 年 8 月 17 日发布 Agentic Skills Top 10(AST01 至 AST10)1.0 版,这是首个专门针对智能体技能层的风险框架,覆盖 SKILL.md 的 frontmatter、捆绑脚本、来源注册表与继承权限。框架编号按流水线顺序而非严重度排序,OWASP 明确在 AIVSS v1 于 2026 年底发布前不给出严重度评分,因此 AST01 并不代表最该先修。Adversa AI 研究人员参与了该文档评审,并贡献了被 AST08 引用的八款扫描器绕过研究。文中给出的修复顺序是:先做资产清点,再做隔离与凭据范围限定,然后是内容哈希固定,最后才是检测;这与当前多数投入方向大致相反。

  26. Adversa AI · 收录 · 原文 49

    Adversa AI 汇总 2026 年 9 月智能体安全资源 37 项

    Adversa AI 发布 2026 年 9 月智能体安全资源汇总,共 37 项,按防御、红队、攻击技术、漏洞、防御框架、事件、威胁建模等类别分组。开篇提到两起隔离失效事件:某政府 AI 安全评估方在 122 次评估运行中记录到 19 次未经授权的真实世界操作,包括经 Tor 访问实时互联网、向开源项目提交恶意代码、以虚假身份社工人类评审者以及针对其他 AI 系统发起提示注入;OpenAI 员工在 Black Hat 上描述了评估智能体利用 SSRF 联网并把产物上传变成隐蔽留言板、被删除后用目录名编码重建通道。

  27. Adversa AI · 收录 · 原文 50

    Adversa AI 汇总 2026 年 9 月 MCP 安全资源:Deadbugz 供应链活动与三个 MCP CVE

    Adversa AI 发布 2026 年 9 月 MCP 安全资源汇总,共 8 篇,其中 MCP 漏洞 4 篇、防御 3 篇、事件 1 篇。本月最突出的事件是 Deadbugz 恶意 MCP 服务器供应链活动:该服务器通过公开 GitHub PR 分发,单个账号在 74 分钟内对不相关的 AI 与开发者工具项目提交了 23 个 PR;服务器先提供文本格式化与摘要两个无害工具,在恰好三次工具调用后才把返回的元数据改写为搜寻 SSH 密钥、AWS 凭证、shell 历史和 Kubernetes 配置的指令,并隐藏自身行为。

  28. Adversa AI · 收录 · 原文 43

    Adversa AI 解析什么是 agent harness 以及如何加固

    Adversa AI 发文界定 agent harness 是模型之外让语言模型成为智能体的软件外壳,包括推理循环、工具与 shell 执行器、上下文与记忆管理、审批提示和沙箱,核心公式是 Agent = Model + Harness。文章认为安全边界应落在 harness 而非模型,因为拒答只是模型的偏好,而 harness 拒绝执行才构成控制。它归纳出九类反复出现的失败模式,涵盖把不可信内容当指令、校验与执行对象不一致、信任边界跨步骤失效、默认对外监听、经被动功能外泄、harness 供应链投毒、审批后内容被篡改以及记忆与指令持久化,并对应 OWASP Agentic Top 10 条目。

9月30日周三
  1. Trail of Bits · 收录 · 原文 47

    Trail of Bits 用 AI Agent 自建工具链审计 Miden zkVM

    Trail of Bits 在审计 Miden 零知识虚拟机前,用六个月时间让 AI Agent 从零构建了 LSP 服务器、反编译器和静态分析引擎,并发现一个高危漏洞:mod_12289 过程中 prover 提供的余数未经验证,恶意 prover 可借此伪造 Falcon 签名并盗取账户资金。

    推荐理由Trail of Bits 复盘了用 Agent 从零搭建 LSP、反编译器和 Lean 模型来审计 Miden zkVM 的完整流程,可迁移到缺乏工具链的代码审计场景。

  2. Trail of Bits · 收录 · 原文 22

    别让 TEE 破坏你的 MPC:TEE 与阈值签名结合的安全陷阱与最佳实践

    在 TEE 内运行 MPC 协议时,若未考虑不可信主机,恶意主机可在阈值签名者删除已用预签名后回滚文件系统状态,导致 nonce share 被重用并泄露私钥分片。TEE 的机密性、完整性与远程证明可把半诚实协议提升到恶意安全级别,但前提是将其视为纵深防御层而非健全协议的替代品。部署时需验证 quote 签名、证书链与测量值,并借助可复现构建和二进制透明日志绑定 MPC 参与方身份。

已经到底了