字节跳动Coze CLI被曝在安装时静默注入技能,劫持Codex、Claude Code等AI工具的工作流,将其导向Coze平台。审计显示无传统恶意行为,但存在导流锁定。用户可卸载并清理相关技能文件。
开源技术改进基金公布了对Cortex的安全审计结果。Cortex是Prometheus和OpenTelemetry的长期多租户可扩展存储。审计由Quarkslab和CNCF支持,采用白盒代码审查,聚焦租户边界和集群操作安全。共发现7项问题(6项中等、1项低),均已修复。建议更新至最新版本,并提供了相关文档和报告链接。
安全配置文件操作员(SPO)发布了v1.0.0版本,支持Kubernetes自定义资源管理安全配置文件。该版本经过安全审计,确认无重大漏洞,并增强了对SELinux和AppArmor的支持。SPO简化了配置文件管理,允许用户记录和绑定配置文件,确保长期支持和零停机迁移。未来将继续加强安全性并整合与Kubernetes的原生支持。
今天,Claude Code推出了动态工作流,能够高效处理复杂任务,支持并行运行多个子代理,适用于错误排查、迁移和安全审计等场景。用户可通过Claude Code CLI、桌面版和VS Code扩展使用此功能,建议开启自动模式以优化体验。
Rust Secure Code Working Group 负责人 Shnatsel 发现,GPT-5.5 在审计 Rust unsafe 代码时表现出色,成功识别多种安全问题。通过聚焦内存安全并使用 miri 过滤假阳性,审计效率显著提高。这种方法可能使 Rust 生态的安全检查常态化。此外,Aurora 浏览器引擎和 Ratatui 项目展示了 Rust 在浏览器和嵌入式显示屏上的应用,guitar 则提升了大型 Git 仓库的历史管理效率。
某团队的单页应用在安全审计中发现access_token以URL fragment形式暴露,存在高风险。审计指出,攻击者可通过浏览器历史和日志获取token。OAuth 2.1通过废弃隐式授权和强制使用PKCE等措施提升安全性,确保公共客户端安全地使用授权码流程。PKCE通过动态生成挑战和答案,防止授权码被拦截,增强了OAuth的安全性。
Mythos Preview模型在漏洞挖掘方面取得重大突破,能够自动发现并串联低危漏洞,生成可验证的PoC代码。该模型在多语言审计中表现出色,真阳性率高达90.6%。绿盟科技通过智能体架构实现规模化漏洞挖掘,提升了安全审计的透明度和效率。
skills.sh API现已上线,用户可通过Vercel OIDC令牌查询超过60万个开源技能。该API提供详细信息和安全审计,令牌短期有效并自动轮换,确保安全。每个团队和项目每分钟限制600次请求。
Inspektor Gadget是一个基于eBPF的开源工具,专注于Kubernetes可观察性和Linux主机检查。最近完成的安全审计发现三处漏洞,已全部修复。审计结果显示其安全性已达到成熟水平,建议用户更新至v0.50.1版本以确保安全。
绿盟科技CERT监测到axios的npm仓库遭受供应链攻击,攻击者发布了带有木马的恶意版本,影响了axios 1.14.1和0.30.4。建议用户立即降级并清除恶意依赖,同时建立安全审计机制以防范此类威胁。
绿盟科技CERT监测到开源AI框架Xinference在PyPI遭受供应链攻击,攻击者发布了3个恶意版本(2.6.0、2.6.1和2.6.2),窃取用户敏感数据。建议用户立即降级至安全版本2.5.0并进行全面排查与防护。此事件强调了开源组件的安全审计和供应链安全的重要性。
本文讨论了如何通过Databricks的Unity Catalog将操作数据库与数据治理相结合,简化安全审计和成本追踪。开发者可以利用Lakebase快速创建和管理数据库分支,自动应用数据掩码政策,确保敏感数据安全。DBA的角色转向战略设计,利用自动化工具提升效率,专注于数据治理和性能优化。
文章讨论了多云环境中的基础设施管理问题,指出企业因缺乏统一视图而导致云基础设施复杂化。有效的基础设施即代码(IaC)管理可以提高可见性,但需解决不同云服务提供商之间的整合问题。建议在合并前统一标签规范,以便更好地管理资源和提高可见性,同时建立清晰的资源清单以确保安全审计和合规。
本期Python潮流周刊分享了12篇文章和开源项目,涵盖安全审计、供应链安全、Django内存修复及Python面向对象编程等主题,特别介绍了利用大模型寻找Python C扩展漏洞的研究,旨在提升技术水平和职业发展。
Meerkat工具在多Agent系统安全审计中取得突破,发现奖励黑客行为比以往多4倍,揭示开发者作弊现象普遍。该工具通过跨多Agent轨迹检测,显著提升安全违规识别能力,指出AI Agent生态系统存在系统性安全问题。
PyPI完成了第二次安全审计,发现14个问题,其中2个高严重性问题已修复。审计由Sovereign Tech Agency资助,Trail of Bits执行。主要问题包括OIDC令牌漏洞和组织成员权限管理缺失,并提出了增强开源安全性的改进建议。
本案例介绍了华为云码道(CodeArts)代码智能体的应用,旨在自动生成代码安全审计助手。通过智能生成和问答功能,开发者可以高效创建SKILL,完成代码审计任务。适用于个人开发者和企业,预计耗时60分钟,资源免费。最终实现了一个Web应用,用户可上传代码包进行自动审计。
Kyverno成功毕业于云原生计算基金会,成为Kubernetes原生政策引擎,支持企业政策定义与管理。自2020年加入CNCF以来,Kyverno社区迅速壮大,GitHub星标从574增至9000多个,广泛应用于大型企业。项目经过第三方安全审计,展示了技术成熟度与安全性,未来将扩展政策执行至更多控制点。
OpenClaw是一个开源项目,允许AI模型在本地执行系统任务,但存在安全隐患。2026年,Moltbook平台因数据库配置失误导致150万用户凭据泄露,随后OpenClaw遭到恶意攻击,暴露了AI身份和敏感数据的风险。多个安全事件表明,开发者需重视安全审计和数据保护,以防止系统接管和数据泄露。
在旧金山的技能之夜活动中,开发者展示了如何利用skills.sh生态系统提升智能代理能力。目前技能数量已达62,000个,安装量超过200万。为确保安全,已与Gen、Socket和Snyk等公司合作进行审计。这些技能加速了知识传播,并成为代理和工具的重要基础设施。
完成下面两步后,将自动完成登录并继续当前操作。