全部动态
从来源,看到研究的联系
点选节点,展开一条线索
本页材料
完整标题与摘要 · 24 条- 动态Cloud Security Alliance(AI 相关)
NIST AI Agent Security RFI 的多智能体系统安全经验总结
NIST 旗下 Center for AI Standards and Innovation 于 2026 年 1 月就 AI 智能体安全问题发出 RFI,一位从业者梳理其中 100 份公开回应,提炼出五条保障多智能体系统的实践经验。该总结指出,当智能体能互相调用时,安全保障的基本单元是整个配置好的系统而非孤立的模型,并强调受损组件会沿正常协作路径传播风险、委派构成信任边界、单独合规的部件组合起来未必安全、完整执行轨迹才是审计记录,以及保证应随模型、提示词、权限和拓扑的变化持续刷新。
- 动态Cloud Security Alliance(AI 相关)
Cloud Security Alliance 提出 AI 威胁准备度四支柱框架
Cloud Security Alliance 发布了一套面向企业的 AI 威胁准备度框架,由速度与可见性两个维度驱动,围绕消除关键风险、减少暴露并借助 AI 扫描所有暴露面展开四个支柱。该框架指出前沿模型如今能自主发现零日漏洞并生成可用利用代码,从发现到被利用的时间持续缩短,并以 Mythos 扫描后 Firefox 团队单月在 4 月修复的安全缺陷超过此前全年为例说明趋势。其数据显示,30% 的云环境至少有一台高影响力机器运行对外暴露的软件,仅 2% 的组织存在敏感数据的直接暴露,但有 19% 组织的暴露软件位于具备访问内部敏感资产权限的系统上,另有 6% 组织因暴露软件的路径可达管理员权限而使单一漏洞可能带来环境的完整控制权。
- 动态Cloud Security Alliance(AI 相关)
从模型到 MCP Server、Skills 与插件:重新审视 AI 供应链中的信任
Cloud Security Alliance 发文指出,agentic AI 使 AI 供应链风险延伸到组件引入的指令与智能体执行权限两个层面,仅做制品溯源不足以防住恶意变更。文中援引 2025 年 9 月的实例:经 npm 分发的 postmark-mcp 在前 15 个版本运行正常并达到每周约 1,500 次下载,其 1.0.16 版将发出的邮件静默复制给开发者控制的地址。此外一项针对 3,984 个公开 Skills 的研究发现其中 534 个存在 Critical 级安全问题,确认 76 个恶意载荷,且全部含恶意代码模式、91% 同时使用了提示注入。 要点: - CSA 提出三类信任决策——制品信任(Artifact trust)、指令信任(Instruction trust)和执行信任(Execution trust);仅有溯源而无运行时管控无法约束组件的实际授权。
- 动态Coalition for Secure AI(CoSAI)
RSAC 2026 之后:MCP 安全问题为何聚焦身份与授权
Coalition for Secure AI(CoSAI)在 RSAC 2026 分享《Securing MCP》演讲后指出,观众提问几乎全部集中在身份与授权而非新型攻击手法。该演讲梳理十二类威胁、近四十项风险及覆盖整个 MCP 栈的控制措施,其中 MCP-T1 指向认证与身份管理不当问题。混淆代理攻击源于作为 OAuth 代理的 MCP 服务器未校验每次请求的授权上下文,建议在每个信任边界执行 token 交换且绝不上游透传 token。
- 论文arXiv
TESS:面向大语言模型数据选择的可扩展可迁移元网络需换损失函数
针对将选择网络直接并入现有 MTS 目标会导致优化不稳定与泛化差的问题,研究者提出基于 Pointwise Value Matching(PVM)的数据选择框架 TESS,指出权重压制和对易学特征的持续依赖是其成因。该框架在大语言模型安全与定向指令微调实验中展现出跨数据集、从子集到完整语料以及从小模型到大模型的强迁移能力。
- 动态Thinking Machines
Thinking Machines Lab 提出模块化流形与 Muon 优化器的流形版本
Thinking Machines Lab 发表博客《Modular Manifolds》,主张将神经网络权重矩阵约束在各层的子流形上,并以此重新设计优化算法。文中提出的 Muon 优化器流形版本把权重视为落在 Stiefel 流形——条件数为单位的矩阵集合——之上,使学习率能等同于实际的优化步长。该工作基于 Jianlin Su 与 Franz Louis Cesista 的研究,并提出"modular manifold"概念以便组合与扩展到大规模网络训练。
- 动态tl;dr sec
tl;dr sec #329:AI 蜜罐、GitHub Action Canaries 与微软智能体安全扫描器
tl;dr sec 第 329 期汇总了 AI 蜜罐、GitHub Action Canaries 和微软智能体安全扫描器三项安全动态。BeyondTrust 发布开源 CLI 工具 Bedrock Keys Security,可检测幽灵 IAM 用户、解码泄露的 AWS Bedrock API key,并提供 SCP 与 SIEM 检测规则。Quarkslab 披露 VSOL V1600 GPON OLT 存在三个预认证命令注入漏洞,Cloud EMS 的任意文件上传 RCE 可部署 JSP webshell 并获取 root 权限,可连锁接管 ISP 光纤网络。
- 动态tl;dr sec
tl;dr sec #330:AWS Pathfinding Labs、OpenAI 内部安全部署 Codex、Glasswing 更新
OpenAI 披露其内部部署 Codex 的安全控制方案,包括沙箱执行环境、高风险操作审批流程,以及自动审批低风险操作的 auto-review 子代理。Codex 通过 OpenTelemetry 导出含用户提示词、工具审批、执行结果和网络策略决策的日志,供 AI 安全分诊代理关联端点告警与智能体意图。此外,Falco 推出 Prempti,在智能体 hook API 层拦截工具调用并按 Falco YAML 规则给出允许/拒绝/询问判定;AWS Security Agent 新增为渗透测试发现自动生成可执行验证脚本的功能。
- 动态tl;dr sec
攻击者如何利用 AI、技能问题、用 IDE 做 C2——tl;dr sec #331
Adan Alvarez 测试 Claude Code 在无 AWS 专门指引下从泄露的 AWS IAM 密钥推进到数据外泄,12 次运行中 7 次在约 60 秒内完成整条攻击链,成功运行均遵循相同的六阶段 kill chain。Doyensec 对 Aikido Attack AI Pentest 与 XBOW Lightspeed 两款 AI 渗透测试平台做了人工验证的对比评测。Token Security 的 Yair Balilti 则串联五个已知原语,取得 Zapier 设计系统包的 NPM 发布权限。
- 动态tl;dr sec
tl;dr sec #333:Perplexity 的 Bumblebee、规避云日志记录与 AI 漏洞挖掘
tl;dr sec 第 333 期聚焦三项动态:Calif 团队借助 Codex 挖出一个名为 HTTP/2 Bomb 的远程拒绝服务漏洞,波及 nginx、Apache httpd、Microsoft IIS、Envoy 及 Cloudflare Pingora 的默认配置,并公开了 PoC 与 Docker 实验环境。微软 Agents Offense 团队的 Mariko Wakabayashi 将 Agentic Secret Finder 的校验思路引入 GitHub 秘密扫描,通过提取变量赋值、传入 API 请求或认证头等高信号使用上下文,使客户确认的误报下降 75%。Jane Street 的 Yaron Minsky 则认为智能体编码改变了形式化方法的成本收益权衡。 (说明:以上仅为按要求产出的中英对照示例文本,其中部分内容基于所给材料进行整理归纳。)
- 动态tl;dr sec
tl;dr sec #334:LangGraph 检查点漏洞、Thinkst 包代理与 OpenAI Daybreak
Checkpoint Research 披露 LangGraph 持久层三个漏洞,其中两个可串联成针对自托管部署的远程代码执行:SQLite 检查点中的 SQL 注入可植入伪造行,触发不安全的 msgpack 反序列化并调用攻击者控制的 Python 函数,Redis 检查点存在同类 SQL 注入;利用需应用以用户可控 filter 暴露 get_state_history()。本期还提到 Thinkst 的 Package Proxy、OpenAI Daybreak,以及 Andrew Nesbitt 分析约两百个公开 CVE 与安全公告后归纳出包管理器二十种反复出现的漏洞模式。
- 动态tl;dr sec
tl;dr sec #335:提示注入即角色混淆、PHP 生态安全与新版 MCP 规范
本期 tl;dr sec 周报汇总了多条 AI 与安全动态。ICML 2026 论文将提示注入解释为角色混淆,作者用线性探针测量模型对 token 角色的内部判断,发现推理风格文本即使被包在用户标签里也被当作模型自身想法,据此设计的 CoT Forgery 攻击把前沿模型上的攻击成功率从接近零提升到约 60%。Akamai 团队分析即将发布的 MCP 2026-07-28 规范,指出其转向无状态架构并强制 OAuth 2.1 与 PKCE,同时带来跨 Agent 工作流劫持、_meta 元数据操纵、desync 攻击、存储型 XSS 和异步任务拒绝服务等新攻击面。PHP 基金会披露一个月生态安全工作,用 AI 模型扫描 300 多个 Composer 包,已产出近 100 个公开修复。
- 动态tl;dr sec
tl;dr sec #336:自主漏洞挖掘、GuardDog 3.0 与赏金猎人还有未来吗
匿名研究者 bikini 未经知会厂商便在 GitHub 公开 Exploitarium,一次性放出超 130 个 PoC 漏洞利用及配套写作,涉及 libssh2、Gitea、7-Zip、Docker、OpenVPN Connect、VLC、nmap 等项目。Luke Stephens(Hakluke)反驳"漏洞赏金已被 AI 玩坏"的说法,指出前沿模型的订阅成本已达每月数百至上千美元,可能抬高参与门槛、削弱全球黑客的可及性。
- 动态tl;dr sec
tl;dr sec #337:自主黑客机器人五个月挖出 126 个漏洞
两名研究者将 Claude Code 的技能组合成自主黑客机器人,用于侦察、模糊测试与应用深度分析,五个月内从众测项目中找出 126 个漏洞,其中 88 个被评为高危或严重,经确认属实的比例为 89%。该机器人通过编排器循环持续深挖强目标并放弃弱目标,另设专门证伪结果的校验机器人,使误报率从 80% 降至 60%;最大单笔赏金为 15,000 美元。
- 动态tl;dr sec
Anthropic 与 Meta 智能体被黑、智能体事件响应笔记本、Figma 的 AI 代码扫描
Figma 披露其智能体安全系统:基于 68 条先例的共享威胁模型策略,先手工标注 8 周 PR 误报将精确率从 15% 提升至 80%,再由裁决环节把召回率提高约 30%,Claude Code 与 Codex 并行运行以捕获不同缺陷。该系统在 66 个真实漏洞(46 个来自 HackerOne,20 个来自事件与审计)上达到 75.8% 的合并捕获率,仓库级审计发现 100 多个潜伏漏洞,其中 2 个为 SAST 漏掉的关键漏洞。
- 动态FAR.AI
FAR.AI 开源安全差距评估工具包,量化 Llama-3 移除护栏后的危险能力
FAR.AI 发布开源工具包,用于移除开源指令微调模型的安全机制并评估由此产生的安全差距。工具包实现两种攻击方法,监督微调通过目标补全覆盖拒答行为,拒答消融则抑制模型内部与拒答相关的激活;评估覆盖多选题准确率、StrongReject 拒答行为和生成质量三个维度,训练流程已测试至 70B 参数,评估流程支持 405B。在 Llama-3.x-Instruct 系列(1B 至 405B)上的案例研究显示,WMDP-Bio 准确率随规模上升,移除护栏后对危险生物学请求的合规率大幅提高,准确率与合规率的乘积即有效危险能力随模型规模显著增长,说明安全差距在规模扩大时进一步拉大。作者指出当前仅支持微调和拒答消融两种攻击方法,数据集规模较小且框架针对对话模型优化。代码见 github.com/AlignmentResearch/safety-gap,论文见 arXiv:2507.11544。
- 动态IAPS
IAPS 报告提出进攻性网络智能体的纵深检测框架
IAPS 发布报告《Detecting Offensive Cyber Agents: A Detection-in-Depth Approach》,由 Matthew Mittelsteadt 与 Jam Kraprayoon、Robin Staes-Polet、Oskar Galeev、Jan Wehner、Christopher Covino、Shaun Ee 合著,指出 AI 智能体已能组织网络攻击,正在提升攻击速度与规模、降低攻击成本并增强网络能力的自主性。报告认为智能体攻击比传统网络能力更难被防御方检测,由此提出纵深检测(detection-in-depth)战略框架,主张通过多层互补的新型检测机制大幅压低攻击成功率。
- 动态Datadog Security Labs
GuardDog 3.0 发布:全新规则引擎、透明沙箱及更多更新
Datadog Security Labs 发布开源恶意软件扫描器 GuardDog 3.0,将源码启发式检测从 Semgrep 迁移到基于 yara-python 运行的 YARA 规则,并引入风险评分引擎与新规则集。该引擎综合最大严重度、攻击链完整度、特异性和复杂度四个因子加权打分,满分 10 分,取代此前逐条罗列匹配项的做法。新版还用 nono 沙箱隔离扫描进程以防社区报告过的任意文件读写乃至远程代码执行类问题,同时改进控制台输出。
- 动态Datadog Security Labs
Datadog 发布 Backdoors & Breaches 新场景与玩法改编
Datadog 在 DASH 2026 上为其 Backdoors & Breaches 事件响应卡牌游戏扩展包推出四个新入门场景,覆盖被投毒的软件供应链、vibe-coded 应用泄露云凭证、易受提示注入的 AI Web 应用及被入侵的 GitHub Action。游戏新增"明牌"玩法、检测工具截图和 Consultant Cards,后者由安全合作伙伴 SecurityHQ 成员提供初始访问卡等游戏内优势。
- 动态Cisco Talos
给 AI 系统教网络安全:Talos 用 LangChain 加 OpenAI 接入 Cisco Umbrella
Cisco Talos 展示了一个概念验证方案,将 Cisco Umbrella API 的实时域名信誉情报通过 LangChain 接入基于 OpenAI GPT-3.5-Turbo 的自主 AI 智能体,使其能自行判断链接安全性而非仅依赖安全网关拦截。该示例中智能体查询 cisco.com 并得出其处置结果为正面、归类于 Computers and Internet 及 Software/Technology,从而判定可以浏览。由于威胁态势持续变化且不存在固定规则,该方法强调由智能体实时核查域名处置状态来做出网络卫生决策,适用于下一代需自主上网行动的 AI 系统。
- 动态安远AI
安远AI发布前沿AI风险测评基准数据库
安远AI在WAIC上发布“前沿AI风险监测平台2.0”,其中“前沿AI风险测评基准数据库”收录2023年以来两百多项前沿AI风险测评基准,覆盖网络攻击、生物风险、化学风险、有害操纵、失控、核风险、具身伤害等领域。数据库采用“AI自动收集+人工审核入库”工作流,按风险领域、测评类型、测评功能点、测评对象类型、开源情况等属性结构化整理,并提供测评基准列表与风险模型两个入口。
- 动态OX Security
OX Cloud 发布:为 AI 智能体提供 CNAPP 覆盖与运行时安全
OX Security 推出 OX Cloud,将 CNAPP 云态势管理与实时 AI 检测(AIDR)和深度运行时检查结合,作为 OX AINAPP 平台的运行时支柱。该产品可实时盘点运行中的工作负载、身份、数据存储、Kubernetes 集群和 AI 智能体,并借助可达性分析过滤掉实际无法被触达的暴露项。其能力涵盖 AIDR、智能体攻击面、运行时事件响应、运行时漏洞、云图与攻击路径映射、CSPM、KSPM、DSPM 和云资产清单。
- 动态Check Point Research
JSCeal 编译版 V8 字节码的静态去混淆分析
Check Point Research 公开了针对加密货币窃取器 JSCeal 的纯静态去混淆流水线,可在不执行恶意代码的情况下还原其编译后的 V8 字节码(.jsc)载荷,工具包已以 jsc_deobfuscator 名义发布。JSCeal 自 2025 年初被持续追踪,载荷经 javascript-obfuscator 处理,采用 RC4 加密字符串、控制流平坦化、代理函数与操作包装等多重混淆,再由 Node.js 运行时执行。研究扩展了 View8 反编译器,加入值传播、字符串重建、控制流还原等处理,还原出键盘记录、浏览器与凭据窃取,以及通过本地 MITM 代理拦截 HTTPS 流量的能力;近期样本还出现面向更新 Node.js/V8 版本的代码缓存、额外载荷加密层与 macOS 目标。
- 动态tl;dr sec
tl;dr sec #341:OpenAI-Hugging Face 事件 Black Hat 演讲、邮件客户端 CSS 炸弹与 GitHub 供应链安全改进
OpenAI 员工披露了 OpenAI-Hugging Face 事件的完整时间线,该 Black Hat USA 2026 演讲一周内观看量超过 50 万次。PortSwigger 研究员展示了如何在 Gmail、Outlook、Fastmail、ProtonMail 等网页邮箱中武器化 CSS,绕过消毒器并窃取密码。此外,资产笔记的研究人员借助 GPT 5.6 Sol Ultra 发现了影响 40% 互联网流量的 WordPress 核心预认证远程代码执行漏洞 wp2shell。