Qodana集成OpenGrep,为.NET和JavaScript项目新增数百项安全检测,覆盖注入、XSS、SSRF等漏洞,并支持自定义规则。该功能与现有静态分析、依赖检查及污点分析结合,在IDE、CI/CD中统一展示结果,减少工具碎片化。未来将扩展至Kotlin和Java,并通过SABER基准测试提升透明度。
Webflow安全团队在无SOC情况下,利用AI辅助检测与响应。AI自动完成警报上下文整合、初步分级和误报关闭,节省504小时;在复杂调查中降低认知负荷,并加速事后分析。成功依赖干净数据、严格检测和反馈循环,AI不替代人类判断,而是让小型工程师团队高效运作。
Apache Flink 存在高危漏洞,允许任意 Jar 包上传并导致远程代码执行,影响版本为 1.9.1 及以下。复现过程包括生成 payload、监听端口和上传 payload,建议使用 Sunny-ngrok 进行端口转发。提供了批量检测脚本的 GitHub 地址供研究学习使用。
现代安全运营中心面临数据过载问题,分析师需从大量警报中识别真正的安全威胁。安全团队正在重构警报机制,利用AI提升安全检测效率。7月23日,Sumo Logic的安全战略副总裁Chas Clawson将讨论如何通过AI和数据管理改善这一问题。
微软利用人工智能工具MDASH扫描代码库,发现并验证系统漏洞,确保在黑客利用前进行修复。该工具通过多模型智能体进行初步确认,再由人类工程师复核,减少误报。同时,微软在开发过程中也使用AI检测安全问题,确保产品发布前解决潜在漏洞。
Anthropic发布的新模型Fable 5引发用户不满,因其安全检测机制频繁切换至旧模型Opus 4.8,影响使用体验。尽管Fable 5能力强大,但在高风险场景下自动降低回答质量,用户对此感到困惑。模型厂商应告知用户能力变化,以免影响学术研究和技术交流。
幽灵比特是一种编码绕过风险,可能导致安全检测与后端执行对同一输入的语义解释不一致,从而使攻击者能够绕过防护。攻击者利用高位比特的静默丢弃特性,构造无害的Unicode字符,实际执行恶意代码。绿盟科技建议通过设备升级和业务加固来防范此类攻击,确保网络安全。
随着AI Agent生态的发展,恶意Skill的风险显著增加。2026年,ClawHub平台上出现大量恶意Skill,攻击者通过操纵排名和伪装手段进行投毒,导致用户数据被盗。尽管安全检测机制已上线,但仍存在绕过检测的风险。研究表明,高下载量Skill的安全性并不优于低下载量Skill,系统性风险亟待关注。
iOS vPhone虚拟机在Apple Silicon Mac上运行,具备真实iOS内核,已被黑灰产广泛使用。其源于苹果技术泄露,开发者通过优化使其零门槛使用。vPhone与Xcode模拟器不同,能运行完整iOS系统,具备更高的自动化和隐蔽性,挑战传统APP安全检测。
GitHub推出AI驱动的安全检测工具,结合静态分析与AI技术,自动分析拉取请求中的代码,及时发现和修复漏洞,提升应用安全性和开发效率。
OpenClaw创始人确认360团队发现的WebSocket无认证升级漏洞为零日漏洞,可能导致系统崩溃。360已向国家信息安全漏洞共享平台报告,并推出安全检测方案以增强智能体应用的安全防护。
Cloudy是Cloudflare One中的一款工具,利用大型语言模型(LLM)将复杂的安全检测结果转化为易懂的指导,帮助用户和安全团队理解邮件风险,减少误报,提高决策效率。通过实时反馈,Cloudy提升了用户处理可疑邮件的判断能力,增强了整体邮件安全性。
现代云原生攻击通过小假设和被忽视的行为进行链式攻击,React2Shell漏洞展示了攻击者如何利用服务器端渲染(SSR)进行代码执行,影响众多依赖React的团队。攻击者可通过注入JavaScript代码获取云凭证和内部API。检测和缓解需审查应用数据流和权限,并确保框架和包版本更新。
Gitee Scan 通过高精度漏洞识别和自动化安全检测,帮助关键领域企业应对代码安全和合规挑战,构建可视、可控的防线,未来将探索AI技术以提升安全能力。
JetBrains的调查显示,49%的开发者定期使用AI编程,73%每周节省四小时。尽管AI加速代码生成,但也增加了审查和调试的需求,开发者利用节省的时间提升代码质量。AI在安全检测中存在风险,需避免自我循环漏洞。最佳实践包括分离检测与构建模型、使用不可变政策和保持审计记录,以确保安全性。
微软发现Windows内核中的权限提升漏洞CVE-2025-62215,已被攻击者利用。该漏洞因资源同步不当而产生,攻击者需利用竞争条件获得SYSTEM权限。所有支持的Windows版本均受影响,建议企业优先修补并加强安全检测。
一种高级攻击技术利用微软OneDrive通过DLL侧加载执行恶意代码,攻击者将伪造的version.dll放在OneDrive.exe同目录,绕过安全检测。建议实施应用程序白名单和监控DLL加载行为以防御此类攻击。
隐藏文本盐化是一种新兴的电子邮件攻击技术,利用CSS属性绕过安全检测,嵌入恶意内容。攻击者通过操控邮件的各个部分来混淆检测系统,影响传统电子邮件安全。研究表明,此技术在恶意邮件中的使用频率显著高于合法邮件,因此需要加强检测机制以应对这一威胁。
奇瑞墨甲机器人推出的首款人形机器人“墨茵”于2025年9月获得欧盟三项核心认证,成为全球首个硬件和软件均获认证的人形机器人。认证由德国莱茵TÜV执行,涵盖安全与环保检测。墨甲机器人已在多个国家部署,提供导览与互动服务,构建合规认证与场景验证的一体化交付模型。
一款针对《BlockBlasters》的补丁被确认是恶意软件,导致Steam用户面临数据窃取风险。该补丁通过三阶段机制窃取敏感信息,攻击者成功绕过安全检测。Steam已将该游戏下架,损失超过15万美元。
完成下面两步后,将自动完成登录并继续当前操作。