跳到正文

从来源,看到研究的联系

让信息汇流,让研究相连。点选一条线索,看它从哪里来、通向哪些方向。

图中 6 条 · 本页 24 条 · 共 322 条动态论文会议论文
关系图可左右滑动,完整标题也在下方列表中
1 / 4
材料关系图:来源、新闻与研究、细分方向的桑基流图01来源102新闻与研究603细分与主体7来源:tl;dr sectl;dr sec6 条材料动态:tl;dr sec #341:OpenAI-Hugging Face 事件 Black Hat 演讲、邮件客户端 CSS 炸弹与 GitHub 供应链安全改进动态2026-08-13tl;dr sec #341:OpenAI-Hugging Face事件 Black Hat 演讲、邮件客户端 CSS…动态:tl;dr sec #342:Figma 智能体检测、Agent 身份与 Uber 的 Agent-(E)DR动态2026-08-20tl;dr sec #342:Figma智能体检测、Agent 身份与 Uber 的 Age…动态:tl;dr sec #343:Hugging Face 事件技术报告、AWSHound 与 OWASP Agentic Skills Top 10动态2026-08-27tl;dr sec #343:Hugging Face 事件技术报告、AWSHound 与 OWASP Agentic…动态:tl;dr sec #344:VM 无法约束具备网络攻击能力的 Agent,AWS AI 安全分析师实践动态2026-09-08tl;dr sec #344:VM 无法约束具备网络攻击能力的 Agent,AWS AI 安全分析师实践动态:tl;dr sec 第345期:漏洞传闻即被利用、版本控制 DFIR 与自适应 Agent 蠕虫动态2026-09-10tl;dr sec 第345期:漏洞传闻即被利用、版本控制 DFIR 与自适应 Agent 蠕虫动态:tl;dr sec #346:AI 能否做出新颖安全研究、Anthropic 威胁情报报告、Cloudflare 如何用 AI 执行工程标准动态2026-09-17tl;dr sec #346:AI 能否做出新颖安全研究、Anthropic 威胁情报报告、Cloudfla…方向:OpenAIOpenAI4方向:供应链安全供应链安全4方向:真实事件真实事件4方向:工具与开源工具与开源5方向:其他方向其他方向5方向:Agent 安全Agent 安全5方向:红队红队3
流带宽度表示材料数量,多标签均分;连线表示来源与分类归属。7 个较少出现的方向归入「其他方向」,点选可查看。

点选节点,展开一条线索

查看材料的摘要与原文,或探索同一来源、同一方向下的内容。

本页材料

完整标题与摘要 · 24 条
  • 动态tl;dr sec

    tl;dr sec #341:OpenAI-Hugging Face 事件 Black Hat 演讲、邮件客户端 CSS 炸弹与 GitHub 供应链安全改进

    OpenAI 员工披露了 OpenAI-Hugging Face 事件的完整时间线,该 Black Hat USA 2026 演讲一周内观看量超过 50 万次。PortSwigger 研究员展示了如何在 Gmail、Outlook、Fastmail、ProtonMail 等网页邮箱中武器化 CSS,绕过消毒器并窃取密码。此外,资产笔记的研究人员借助 GPT 5.6 Sol Ultra 发现了影响 40% 互联网流量的 WordPress 核心预认证远程代码执行漏洞 wp2shell。

  • 动态tl;dr sec

    tl;dr sec #342:Figma 智能体检测、Agent 身份与 Uber 的 Agent-(E)DR

    Wiz 披露 Azure Cosmos DB 的 CosmosEscape 漏洞链:单个 Gremlin 查询可经 .NET 反射绕过沙箱,在多租户 DB Gateway 上实现任意代码执行,进而获取可跨租户、区域和 API 类型读取任意账户主密钥的 Cosmos Master Key,并借 Config Store 枚举目标组织账户,波及 Entra ID、Teams、Copilot 等微软内部服务。微软在 Wiz 披露后 48 小时内发布热修复,并完成彻底移除 Cosmos Master Key 的架构迁移。

  • 动态tl;dr sec

    tl;dr sec #343:Hugging Face 事件技术报告、AWSHound 与 OWASP Agentic Skills Top 10

    OpenAI 发布了 Hugging Face 事件的完整技术报告,含一篇博客和一份 38 页报告。Varonis 通过迭代追问让 Microsoft Copilot 自行给出绕过用户交互执行提示的步骤,并披露了一个未公开的 URL 参数,该漏洞被命名为 CoSnitch(CVE-2026-24301),已于 2026 年 8 月 18 日修复。SpecterOps 发布开源 AWS 收集器 AWSHound,可将 AWS 账户与 Organizations 转为 BloodHound 社区版 OpenGraph 数据集,产出 156 种边类型(其中 36 种可遍历),覆盖 IAM、S3、KMS 等九个服务。

  • 动态tl;dr sec

    tl;dr sec #344:VM 无法约束具备网络攻击能力的 Agent,AWS AI 安全分析师实践

    本期 tl;dr sec 汇总了多项 AI 安全研究与实践。Trail of Bits 的 Artem Dinaburg 让 GPT 5.6-Cyber 尝试逃逸 Debian 12 上的 QEMU/KVM 虚拟机,Agent 三次成功突破,分别利用 Januscape 漏洞、libslirp CVE 配合未标记的修复,以及三个 0-day 加一个未修补的内核漏洞;三次运行中 Agent 均自主工作约 12 小时,只有精简设计的 Firecracker 环境未被逃逸。Checkmarx 的 Bruno Dias 演示了 MCP 配置投毒,攻击者在 mcp.json 中嵌入恶意命令,被 IDE、安全扫描器和 CI/CD 流水线自动执行,并以 Snyk Agent Scan(已在 v0.5.0 修复)作为概念验证。

  • 动态tl;dr sec

    tl;dr sec 第345期:漏洞传闻即被利用、版本控制 DFIR 与自适应 Agent 蠕虫

    tl;dr sec 第345期汇总了多条 AI 与安全交叉动态。Anil Madhavapeddy 为 OCaml 的 cohttp 6.3.0 提交路径遍历修复后十分钟内,就有探测流量以相同漏洞模式访问其服务器;他先用 Claude 分析代码被安全拦截拒绝,改由 DeepSeek V4 Pro 仅凭模糊描述在一分钟内写出利用代码,说明仅凭传闻就足以让 Agent 自行找到漏洞,利用时间已早于补丁发布。Wiz 发布覆盖 GitHub、GitLab、Bitbucket 和 Azure DevOps 的版本控制 DFIR 海报,指出 GitHub 仅保留 Git 事件 7 天、GitLab 默认不记录 Git 操作、只有 GitHub 提供 API 请求日志且需显式配置,且这些遥测都不追溯。

  • 动态tl;dr sec

    tl;dr sec #346:AI 能否做出新颖安全研究、Anthropic 威胁情报报告、Cloudflare 如何用 AI 执行工程标准

    PortSwigger 的 James Kettle 构建自主系统 HTTP Terminator,验证 AI 能否发明新攻击技术:它将 138 份 RFC 拆成 15,000 个片段以避开模型对自身已发表工作的锚定,生成 30,000 个向量,由 Burp 扩展对 30,000 个网站持续测试,发明了基于双 Content-Length 头的新 desync 模式、消除竞态的 dangling-byte 技术,以及由自身发现反馈催生的 Shared Parser Confusion。Cloudflare 的 Codex 以 RFC 格式沉淀工程标准,三个智能体分别审查代码、设计与事故报告,其中代码审查器四个月内标记 230,000 处违规、拦截 16,000 次合并。

  • 动态tl;dr sec

    tl;dr sec 周报:自主 AI 智能体以每目标 25 美元入侵 27 家公司

    安全周报 tl;dr sec 第 347 期汇总了多起 AI 相关安全事件。Gambit Security 的 Eyal Sela 描述,一个以经济动机为主的攻击者使用 Strix、Cairn、Hermes 三个开源 AI 框架,在 2026 年 7 月至 9 月间入侵至少 27 家公司,总成本仅 12000 至 18000 美元,平均每个目标 25 美元;攻击通过 OpenRouter 调用 GLM 5.2、DeepSeek v4 Pro 和 Opus-4.6 等模型,人工输入极少,从两家零售商窃取 60 万张以上信用卡,并在 19 个以上网站注入盗刷脚本。周报还收录了 Wiz 关于 GitHub PAT 泄露多组织攻击活动的六步调查方法,以及 Datadog 的 GitHub 审计日志威胁狩猎指南,后者指出 hashed_token 是追踪特定 token 活动最可靠的字段。

  • 动态tl;dr sec

    Google PageBreak 智能体扫描器、Perplexity 智能体安全工具与智能体化防御

    Google 产品安全团队的智能体 PageBreak 自 2025 年 11 月起在 Google 一方 Web 应用中找出 500 多个 XSS 漏洞,主要使用 Gemini 3.1 Pro 和 3.5 Flash,误报近乎为零。其核心是确定性验证:每个漏洞假设都交由验证器向运行环境投递真实载荷,确认 JavaScript 执行、文件写入或外发 DNS 后才判定成立。在数百个基于 Google 高保障 Web 框架的应用中,该智能体仅发现 2 个 XSS 漏洞,均位于内部应用或加固不足的调试端点。

  • 动态Cisco

    Foundation AI 发布 Antares 系列模型与安全推理基准

    Foundation AI 发布 Antares 系列开放权重模型(350M、1B、3B),专用于智能体漏洞定位:仅凭 CWE 描述和仓库只读权限即可定位漏洞所在文件,其中 3B 模型性能对标 GPT-5.5,且可本地运行。Antares-350M 与 Antares-1B 已公开,一个月内在 Hugging Face 下载量达 29,800 次。团队还在 FAITH 评测中心新增 CTI-Reasoning 和 CWE-Prediction 两项推理基准,用于衡量模型对安全问题的推理能力而非记忆事实。

  • 动态SentinelLabs

    SentinelLabs 评测 OpenAI Responses API 压缩机制:自动化恶意软件分析输入 token 降约 86%

    SentinelLabs 用自动化恶意软件分析评测框架测试 OpenAI Responses API 的原生压缩(compaction),输入 token 减少约 86%、输出 token 减少 31%、推理 token 减少 33%,每次运行模型调用少 1 次,综合评测分数基本不变。该机制将当前目标、已尝试路径与待解问题压缩为工作记忆,日志、反编译函数等精确证据则存入模型上下文之外的持久存储。但领域对象建模指标出现下降,即模型恢复解释恶意软件行为的高层对象与结构的能力有所减弱。

  • 动态Cisco Talos

    通过 vbdec 的实时 COM 对象模型实现本地智能体逆向工程

    Cisco Talos 展示了一种无需在工具内内置 AI 即可支持智能体工作流的思路:vbdec 启用远程脚本后,会把核心 CVBProject 对象和主窗体注册到 Windows ROT,脚本用 GetObject("vbdec.vbp") 即可访问整个已解析的 VB6 项目对象图。配套提供操作简报和 90 个自动生成的类定义原型文件,本地运行的 Claude Code 据此迭代执行 .vbs 脚本。在 PDFStreamDumper 的 P-code 版本上,智能体完成了函数反编译、Graphviz 调用图生成,以及一次性导出 600+ 行函数统计到 SQLite 数据库。

  • 动态Cisco Talos

    Cisco Talos 测试 66 种模型与推理组合,为 AI SOC 选型提供可复用方法

    Cisco Talos 用 EvidenceForge 1.12.0 生成的 80,054 条模拟日志,对 Anthropic 和 OpenAI 的 66 种模型与推理组合做工具辅助日志分析测试,未找到单一最优模型,而是总结出一套可复用的评估方法。测试发现推理投入并非通用的质量调节旋钮,投入更多常只增加成本而不改善结果,有时反而拉低分数;一致性应作为关键决策因素,中位数高的条件仍可能偶发弱结果。Talos 建议选型时综合权衡调查质量、成本、速度、一致性与失败率,而非只看最高分。

  • 动态Cisco Talos

    Cisco Talos 发布 CAIRN:面向 AI 集成恶意软件的前沿追踪工具

    Cisco Talos 发布研究工具包 CAIRN(Cognitive Artifact Intelligence Research Network),用于狩猎、分类和追踪 AI 集成恶意软件,并同步公开首批发现 CLOSEDQUORUM。CAIRN 完全基于元数据运行,无需下载或执行二进制文件,通过最多 24 个采集过滤器在提取字符串、沙箱行为和杀毒检测标签中寻找提示词模板、LLM 服务商端点、API key 前缀、越狱术语等认知痕迹。工具采用三层本体:T1 原始 AI 痕迹、T2 行为上下文、T3 已确认的 AI 恶意软件家族,并支持采集过滤、关系图谱跳转、YARA 分类和基于嵌入向量的语义聚类四种分析策略。Talos 提醒 T1/T2 命中常含噪声,如 PyInstaller 打包会暴露整个虚拟环境字符串,最终结论仍需逆向工程验证。

  • 论文Hugging Face Daily Papers

    一个 AI token 值多少?研究者为野生 AI 生成网页文本提出新缩放定律

    研究者发现,经 FineWeb 质量过滤后,2026 年 6 月网页数据中有 27.5% 的 token 被 Pangram 判定为 AI 生成,到 8 月升至 31.1%。这类野生 AI 文本来自多个模型、面向人类读者、在预训练语料中不带标注。为量化其影响,研究者预训练了 800 个语言模型,改变加入的 AI token 与人类 token 比例,并分别对人类文本和 AI 文本的留出损失拟合缩放定律。结果显示,对数据不足的模型,加入 AI token 起初会降低人类文本损失,但收益很快饱和并转为损害;对使用大量人类文本训练的模型,AI token 几乎立即抬高损失,而同等数量的新鲜人类文本仍能持续降低损失。该定律在小模型上拟合后,可预测最多 3.6 倍大的模型受 AI 文本影响的人类文本留出损失,误差比现有最佳定律低 41%。

  • 论文arXiv

    Meerkat:跨大量 Agent 轨迹检测安全违规

    研究者提出 Meerkat,将聚类与智能体搜索结合,用自然语言描述违规行为并在大量 Agent 轨迹中定位稀疏失败。该方法不依赖种子场景、固定流程或穷举,通过结构化搜索和自适应调查有潜力的区域来发现违规。在滥用、失准和任务博弈等场景中,Meerkat 的违规检测效果显著优于基线监控器,并在一个头部 Agent 基准上发现大量开发者作弊行为,在 CyBench 上找到的奖励作弊案例比此前审计多近 4 倍。论文共 35 页、17 张图,作者为 Adam Stein、Davis Brown、Hamed Hassani、Mayur Naik、Eric Wong。

  • 论文arXiv

    OLMo:加速语言模型科学研究

    为应对最强语言模型被专有接口封闭、训练数据与架构细节不公开的问题,研究者构建了真正开放的语言模型 OLMo。与以往仅发布模型权重和推理代码的做法不同,OLMo 同时公开了训练数据、训练代码与评估代码,以支持对语言模型偏见与潜在风险的科学研究的开展。

  • 论文arXiv

    onPanda:通过 token 级修正高效标注 LLM 与智能体的 on-policy 对齐数据

    onPanda 是一款用于标注 LLM 对齐数据与智能体轨迹的交互工具,核心交互是 token 级修正:标注者定位首个不当 token,从模型候选 token 中选取替换或自由编辑,系统截断其后内容并从修正前缀继续生成,循环"定位—修正—继续"直至满意。一项小规模对照研究显示,onPanda 将标注中位耗时较人工后编辑降低 52%。由于最终回复绝大多数 token 由模型自身生成,所得数据基本保留模型采样分布,适用于构建 on-policy SFT 与偏好数据,修正记录还提供带精确位置的正负样本对。

  • 论文arXiv:可解释性

    REGEXROUTE:无需嵌入向量的正则表达式路由,兼顾速度与可解释性

    REGEXROUTE 用稀疏自编码器(SAEs)从无标注文本中发现可解释的正则表达式特征,让 LLM 将分组 SAE latent 的描述转成正则提取器并迭代精炼,从而在推理时完全省去神经编码。在四个基准上,固定 128 个特征取得 76.43% 平均路由准确率,与最强神经文本编码器基线的 76.41% 相当,且延迟更低、鲁棒性更强。该工作还发现 Qwen2.5 编码器从 0.5B 扩到 72B 参数对路由准确率提升甚微。

  • 论文arXiv:越狱、提示注入、投毒与防御

    ACEA:面向红蓝队对抗的 LLM 协同演化测试平台

    研究者提出 ACEA(Adversarial Co-Evolution Arena),一个把可插拔红队适配器与蓝队适配器接到同一靶标 LLM 上、由 LLM judge 对攻防成功率打分的对抗协同演化平台。平台通过最小化的 HTTP 协议 ACEA Standard Adapter Protocol(ASAP)接入任意语言编写的红队或蓝队项目,只暴露该协议即可成为完整参与者。评测方法上,向靶标注入规范化的秘密作为可验证真值,以区分真实泄露与模型幻觉;即使防御拦截了攻击,也仍把攻击发给靶标,从而独立测量攻击的原始效力,得到每轮攻击强度与防御有效性的分解。

  • 论文arXiv:越狱、提示注入、投毒与防御

    SoK 综述:智能体 AI 时代的越狱攻击、防御与实践考量

    这篇 SoK 重新审视智能体 AI 时代的越狱安全,围绕用户交互、规划与推理、记忆、工具使用和智能体间通信建立攻击与防御的统一分类,并提出安全、效用、效率三维评估框架,区分原生有害提示安全、对抗性越狱鲁棒性和智能体层面的安全结果。作者在统一智能体框架内对代表性攻击与防御做了受控实证研究,发现三点缺口:强原生对齐并不意味着能抵御对抗性越狱;防御效果高度依赖模型、攻击类型和组件,且可能带来过度拒答、效用下降和延迟的显著代价;最终回复的攻击成功率低可能掩盖中间环节已被攻破,规划、记忆和工具交互在最终回复被成功过滤时仍可能不安全。

  • 论文arXiv:越狱、提示注入、投毒与防御

    Trace2ATT&CK:基于图的 eBPF 内核遥测到 MITRE ATT&CK 映射方法

    Trace2ATT&CK 通过 eBPF 采集内核级事件、将攻击者命令关联为溯源图并生成紧凑图表示,再用纯 LLM 提示与基于 ATT&CK 知识库的 RAG 映射到 MITRE ATT&CK,输出排序后的技术候选及理由。在 347 个 Linux Atomic Red Team 测试上使用本地部署的开源权重 LLM 评估,RAG 持续优于纯提示,溯源图显著优于原始遥测,且本地推理无需牺牲数据机密性。

  • 论文arXiv:越狱、提示注入、投毒与防御

    RWPS:面向网络安全博弈的高效纳什均衡计算

    针对博弈收益只能由模拟器输出、均衡求解受收益估计瓶颈限制的问题,研究者提出 Regret-Weighted Payoff Sampling(RWPS),把固定模拟预算集中用于均衡真正依赖的收益,并用已测收益训练模型预测其余收益。该方法给出按对手均衡策略加权收益误差的界,在三个合成一般和博弈(含 Colonel Blotto)上比标准界紧 4 至 6 倍,并在同等预算下比 minimum-regret-first search、information-gain search 和 progressive sampling 找到更不易被利用的均衡。

  • 论文arXiv:越狱、提示注入、投毒与防御

    综述提出智能体 AI 安全的跨维度威胁分类 T={S,B,P,A}

    一篇综述对 2022 至 2026 年间发表的 66 项研究做结构化梳理,提出跨维度表示 T={S,B,P,A},把受影响的系统面、交互或信任边界、被违反的安全属性与实证考察的架构关联起来。作者分析了 22 项有制品支撑的红队研究以及 11 个代表性安全基准,发现证据集中在提示词与推理、记忆和工具调用类攻击,且多为单智能体场景;持久化、人机交互、复杂多智能体、系统性和长时程威胁的覆盖较少。作者强调这些结论描述的是所选语料而非全部实证研究,并指出指标异构、自适应防御评估有限、架构分布不均和执行状态捕获不完整制约了可比性与可复现性,据此提出 13 个开放研究问题。

  • 论文arXiv:对齐、欺骗与监督

    面向压缩与隐私的可扩展离散到连续信道模拟

    研究者提出一种离散到连续信道的精确与近似模拟方案,使用固定数量的随机样本,运行时间与信道和输入无关。该方法对每个候选目标分布生成一个或固定数量的样本,经潜在置换后用指数竞赛完成样本选择,可在样本数与压缩率之间灵活权衡;结合极化码与多级编码,将长块长处理扩展至 O(n log n) 时间。作者展示了其在随机 VQ-VAE 可变速率压缩,以及通过精确模拟高斯机制实现通信高效差分隐私分布式均值估计中的应用。