「密钥窃取」共找到 33 篇相关文章
突发|立即检查你的Python库!LiteLLM被投毒,Karpathy警告,马斯克关注
Karpathy发长推文警告,GitHub超4万星、月下载量9700万次的Python库LiteLLM在PyPI上被投毒,含恶意代码版本为1.82.7和1.82.8,攻击负载分三阶段运行,引发马斯克关注。
史上最全的AI rag技术来了!
本仓库用常见Python库讲解检索增强生成(RAG)技术,将其分解为易懂实现。包含一系列Jupyter Notebook,涉及20多种RAG技术,还介绍了核心概念、快速开始步骤等。
MCP重绑定攻击
Straiker AI Research (STAR) 团队发现 MCP 重绑定攻击,它结合了 DNS 重绑定和基于 SSE 协议的 MCP。此攻击让黑客可通过浏览器执行本地命令,文章剖析攻击流程并给出防护建议。
浏览器秒变 Mac 终端,有点意思!
介绍开源工具 VibeTunnel,它能把浏览器变 Mac 终端,支持远程操控。零配置、跨设备、实时同步,无需 SSH 密钥等。有跨设备访问等多种特性,给出不同系统安装方法和使用步骤。
黄仁勋人生首条推文力挺开源,“Kimi恐慌”成为风暴眼
当地时间7月24日,英伟达创始人黄仁勋发首条推特分享联名信力挺开放权重AI。此事与新开源模型Kimi K3引发的‘Kimi恐慌’相关,‘开源vs闭源’路线之争因此推向高潮。同时,围绕模型蒸馏是否侵权争议不断。
Azure Cosmos DB 严重漏洞曝光:一条查询可攻破所有租户数据库
Wiz Research 披露 Azure Cosmos DB 漏洞利用链 CosmosEscape,攻击者用特制查询可获所有数据库读写权。Microsoft 已修复,此漏洞揭示移除全局密钥耗时久,客户在此期间较被动,还引发多场争论。
一名员工用个 AI 工具,直接把 Vercel “送”进黑客手里!AI 还在替你决定技术栈,vibe 产品危?
当地时间4月19日,云开发平台Vercel确认内部系统遭未授权访问,黑客出售窃取的数据。攻击源于员工使用的AI平台Context.ai安全事件。此外AI编程助手正重塑技术生态入口,影响工具选择。
现实版“盗梦空间”?欧洲极客论文全网爆火,一战戳破三大巨头安全神话,35万机密在公网裸奔
欧洲两位安全研究员的论文《从专有 LLM API 中窃取推理轨迹》爆火。他们揭示 OpenAI、Anthropic 和 Google 用的“无状态架构”有漏洞,能利用小模型解码大模型推理轨迹,导致隐私泄露等风险。
紧急警告:LiteLLM PyPI 包被植入恶意代码,请停止更新
月下载量9700万的Python库LiteLLM被黑客植入恶意代码,36%云环境或受影响。恶意代码分三阶段,可窃取敏感信息。攻击源于供应链漏洞,黑客利用被盗凭证发布恶意版本。官方已采取措施,建议用户自查。
基于 AI 的机器人攻陷微软、DataDog 和 CNCF 项目中的 GitHub Actions 工作流
近期,一个基于AI的机器人利用GitHub Actions工作流,在2026年2月21 - 28日对微软、DataDog等项目发起攻击,成功在多个代码库实现远程代码执行并窃取凭证,还出现AI对AI攻击,组织需加强安全审计。