本文介绍了如何在Java的CodeQL库中进行数据流分析,包括本地数据流、全局数据流和污点跟踪的实现。通过示例,读者可以学习编写数据流查询,追踪数据在程序中的流动,识别潜在的安全问题。
本文讨论了代理人工智能系统中的安全问题,特别是提示注入和工具滥用。随着AI代理从实验环境转向实际应用,安全隐患增加。专家建议的防御策略包括严格的最小权限、开源安全框架、沙箱执行环境、人机协作检查点以及监控代理活动,以确保AI系统的安全性和有效性。
本周Python新闻:gzipt是一种快速压缩的语言模型,Python 3.14已编译为金属,无需解释器。shot-scraper 1.10版本新增录制视频演示功能。Django发布6.0.7和5.2.16版本,修复多个安全问题,建议尽快升级。
Django团队发布了6.0.7和5.2.16版本,修复了多个安全问题,包括缓存响应时对设置Cookie的保护不足、GDALRaster可能导致的信息泄露,以及DomainNameValidator接受域名中的换行符。用户应尽快升级以确保安全。
Apache Magpie已成为顶级项目,旨在为开源维护者提供代理辅助的代码库管理平台,涵盖安全问题处理、问题管理、贡献者指导及开发技能培训,强调隐私、安全和供应链完整性,旨在减轻维护者负担,促进开源项目的健康发展。
Node.js项目将在2026年6月17日发布26.x、24.x和22.x版本,以修复多个高严重性安全问题。建议使用最新版本以确保系统安全。
大模型的价格差异正在缩小,MiniMax M3在代码审计中以$0.07发现13个问题,而Claude Opus 4.8最贵档次花费$3.39仅发现15个问题。测试表明,推理强度与发现问题数量并不总成正比,MiniMax M3在主要安全问题上表现优异,适合预算有限的审计任务。选择模型时应根据具体需求,便宜模型的能力正在快速提升。
联想推出的百应AI主机旨在解决个人公司在AI应用中的Token费用和安全问题,提供本地与云端结合的智能解决方案,降低Token成本,推动AI技术的普及与应用。
Waymo因安全问题暂停了美国市场的高速公路驾驶服务,并在亚特兰大和圣安东尼奥停止运营,原因是洪水和施工区的影响。该公司计划推出新车型,并希望每周提供100万次付费乘车服务。
TeamCity 2025.11.5版本已发布,修复了四个安全问题,建议用户更新以提高性能和安全性。用户可以通过自动更新或直接下载进行更新,支持在同系列版本间升级或降级。
Qt 6.11.1已发布,修复约450个漏洞和安全问题,未新增功能。用户可通过维护工具或在线安装程序更新,商业用户可从Qt账户门户下载,开源用户可在开源下载区获取。Qt for Python 6.11.1也将推出,欢迎反馈并参与社区讨论。
OpenAI发现TanStack库存在安全问题,但未发现用户数据泄露。受影响的macOS应用需在2026年6月12日前更新,以确保使用最新的安全证书。此事件突显了软件供应链攻击的风险,OpenAI将加强安全措施以保护用户信息和知识产权。
Yarbo公司决定完全移除其机器人割草机的远程后门访问功能,用户可选择是否安装该功能。公司承诺解决安全问题,确保设备安全,未来除非用户主动选择,否则不会有默认的远程访问。
OpenAI推出了一项新功能,允许ChatGPT用户为心理健康和安全问题指定紧急联系人。该功能旨在帮助用户在危机时刻与信任的人联系,用户可以在设置中添加联系人,系统会在检测到自残或自杀相关话题时通知这些联系人。此功能是自愿的,旨在提供额外支持。
加州大学圣塔芭芭拉分校的研究者提出了AgentFlow框架,该框架利用类型化图DSL自动合成多智能体协作方案,成功在Google Chrome中发现了10个未知零日漏洞。通过反馈驱动的优化,该框架提升了漏洞发现的效率,证明了自动生成的协作方案能够发现传统方法遗漏的安全问题。
OpenAI推出了针对GPT-5.5的生物漏洞赏金计划,邀请研究人员寻找破解五个生物安全问题的提示。首个成功破解者将获得25000美元奖励,申请截止日期为2026年6月22日。
这篇文章讨论了2010年日本电影《算计: 七天的死亡游戏》,认为其情节设定不合理,角色动机模糊,存在许多漏洞,难以被视为好电影。特别是杀人游戏的直播方式和参与者的安全问题引发质疑。
知名零工平台Fiverr泄露大量用户私密信息,客户与接单者共享的PDF文件和图像被公开。由于缺乏URL鉴权,谷歌搜索抓取了超过3万个包含个人信息的文件。安全研究员报告后未获回应,最终公开了这一问题。Fiverr已将相关域名处理为404。
OpenAI发现其macOS应用程序签名过程中使用的第三方工具Axios存在安全问题。虽然未发现用户数据被访问或软件被篡改,但OpenAI将更新安全证书,要求用户更新应用程序。旧版本将于2026年5月8日停止支持,用户应通过官方渠道更新以防假冒软件。
Claude Code 引入 YOLO 分类器模块,通过两阶段审查解决自动模式下的安全问题。系统首先快速判断操作安全性,若可疑则进行深入分析。设计上强调不信任自身输出,确保安全性,并允许用户自定义规则,形成分层信任机制。
完成下面两步后,将自动完成登录并继续当前操作。