小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
Axios npm供应链安全事件 - 针对Azure Pipelines客户的指导

2026年3月31日,恶意版本的JavaScript库Axios被发布到npm注册表,作为供应链攻击的一部分。受影响的版本包含隐藏的恶意依赖,可能导致开发环境暴露。虽然Azure Pipelines未受影响,但使用自托管代理或第三方扩展的用户需审查管道运行,清理依赖缓存,并更换相关凭证。建议使用锁定版本和确定性安装以降低未来风险。

Axios npm供应链安全事件 - 针对Azure Pipelines客户的指导

Azure DevOps Blog
Azure DevOps Blog · 2026-04-24T10:40:43Z
AI产品护城河实为配置文件:系统提示词泄露深度解析

通过分析OpenAI、Anthropic等公司的系统提示词泄露,发现AI产品的核心差异在于配置文件而非模型本身。配置层决定了产品的行为和安全边界,但许多团队尚未将提示词视为生产级代码。泄露的提示词揭示了AI产品的真实行为,强调了系统提示词的重要性及其潜在安全风险。

AI产品护城河实为配置文件:系统提示词泄露深度解析

极道
极道 · 2026-04-23T22:14:00Z
OpenClaw的风,已经吹进了奶茶圈

企业在使用Agent技术(如OpenClaw)提升效率时,面临安全风险。古茗和银泰百货的实践揭示了权限管理、数据安全和成本控制等隐患。阿里云提出最小权限原则和独立环境隔离等安全方案,以确保Agent技术的安全落地。企业需重视安全,避免因忽视导致的业务中断和数据泄露。

OpenClaw的风,已经吹进了奶茶圈

量子位
量子位 · 2026-04-18T15:48:50Z
代理正在重塑安全规则。工程师需要了解的事项。

AI代理正在改变软件开发,能够自主读取代码、运行测试和修复错误,但也带来了安全风险,如劫持和后门攻击。NIST强调需要建立适当的安全防护措施,以降低风险并提高开发速度和软件质量。理解这些风险是负责任使用AI代理的关键。

代理正在重塑安全规则。工程师需要了解的事项。

The New Stack
The New Stack · 2026-04-15T12:00:00Z

近期,WordPress插件供应链遭到攻击,30款插件被植入后门,导致大量网站感染。攻击者通过恶意代码向wp-config.php注入,利用以太坊合约进行控制。尽管WordPress已发布更新并下架相关插件,恶意代码仍未完全清除,用户需警惕插件来源,定期备份和审计以防类似攻击。

2026 04 15 HackerNews

介绍 on SuperTechFans
介绍 on SuperTechFans · 2026-04-15T00:53:30Z

2026年,自动化AI系统的安全性面临四大核心风险:1. 无监督的“影子AI”工具可能导致安全漏洞;2. AI代理依赖第三方插件,可能隐藏恶意软件;3. 新的攻击向量如“目标劫持”威胁代理行为;4. 传统安全机制无法应对快速发展的AI系统。为降低风险,需建立开放的治理框架,确保可见性和权限控制。

AI代理会成为你下一个安全噩梦吗?

KDnuggets
KDnuggets · 2026-04-13T14:00:22Z
OpenClaw记忆崩溃不可靠:实测零真正用途只是新闻摘要工具

OpenClaw因记忆不可靠而无实际用途,唯一可用功能是每日新闻摘要。其技术无法稳定执行复杂任务,用户体验差,安全风险高,建议在隔离环境中使用。当前版本不值得投入时间,适合短期实验。

OpenClaw记忆崩溃不可靠:实测零真正用途只是新闻摘要工具

极道
极道 · 2026-04-12T06:34:00Z

OpenAI因Axios供应链攻击受到影响,可能泄露macOS签名证书。受影响的软件包括ChatGPT和Codex。用户需在5月8日前升级到最新版。虽然目前没有证据表明用户数据被窃取,但OpenAI决定吊销旧证书并申请新证书,以防止潜在安全风险。建议用户立即更新软件以确保安全。

💥ChatGPT/Codex等多款软件受Axios供应链攻击影响 用户需立即升级

蓝点网
蓝点网 · 2026-04-11T09:31:33Z
Google DeepMind 揭示 6 类 AI Agent 网络攻击陷阱:首个系统性威胁模型解析

Google DeepMind 研究首次提出 AI 智能体的六种攻击方式,揭示了其安全风险。其中,简单的 HTML 注入攻击成功率高达 86%,显示出 AI 智能体的安全问题亟需重视。

Google DeepMind 揭示 6 类 AI Agent 网络攻击陷阱:首个系统性威胁模型解析

Micropaper
Micropaper · 2026-04-11T00:00:00Z
什么毁了 JavaScript?

JavaScript作为一种广泛使用的编程语言,因其设计缺陷和复杂的生态系统受到批评。尽管易用性高,但动态类型和不直观的操作导致排序和类型转换错误。此外,过度依赖框架和库增加了安全风险。建议用户在不信任的网站上禁用JavaScript以保护隐私和安全。

什么毁了 JavaScript?

極客死亡計劃
極客死亡計劃 · 2026-04-10T05:36:44Z

Linux版Little Snitch是一款网络监控工具,帮助用户可视化应用程序的网络连接并阻止未授权连接。兼容Linux内核6.12及以上,支持自定义规则和流量监控,用户可通过终端或网页界面操作。该软件利用eBPF技术监控网络活动,源代码公开在GitHub,但存在安全风险。

2026 04 10 HackerNews

介绍 on SuperTechFans
介绍 on SuperTechFans · 2026-04-10T00:32:44Z

Apache 服务器开发者因操作失误泄露 GitHub 令牌,GitHub 及时检测并吊销该令牌,通知开发者更换,从而降低安全风险。

Apache项目开发者提交代码时不慎泄露GitHub令牌 但并非AI造成的问题

蓝点网
蓝点网 · 2026-04-09T07:09:24Z
Kubernetes上的大型语言模型(LLM)第一部分:理解威胁模型

在运行大型语言模型(LLM)时,需关注安全风险,包括提示注入、敏感信息泄露、供应链风险和过度自主性。建议在应用层实施输入验证和输出过滤,并通过政策层管理这些风险,以确保模型行为符合安全标准。

Kubernetes上的大型语言模型(LLM)第一部分:理解威胁模型

Cloud Native Computing Foundation
Cloud Native Computing Foundation · 2026-03-30T11:00:00Z

Telegram 将向使用非官方客户端的用户发出警告,提醒他们可能面临数据泄露风险。这一措施与 Telega 客户端有关,该客户端通过中间人劫持将消息发送至俄罗斯服务器。虽然 Telegram 不限制非官方客户端的使用,但希望用户注意安全风险。

Telegram将在用户使用非官方客户端时 向对方(消息接收者)发出警告

蓝点网
蓝点网 · 2026-03-30T03:07:04Z

本文总结了新手使用OpenClaw时常遇到的8个问题,包括Node.js版本不匹配、Gateway启动困难、配置文件位置不明、Control UI无法连接、安全风险、API Key错误、环境变量不生效及日志查找困难。建议用户注意Node版本、正确配置JSON文件、设置白名单以确保安全,并提供了相应的解决方案和排查步骤。

Open Claw(🦞龙虾): 新手最常踩的 8 个坑,我帮你踩过了

远飞闲记
远飞闲记 · 2026-03-28T12:35:00Z

本文总结了新手使用OpenClaw时常遇到的八个问题,包括Node.js版本不匹配、Gateway启动问题、配置文件位置不明、Control UI连接失败、安全风险、API Key错误、环境变量设置无效及日志查找困难。建议用户注意Node版本、正确配置JSON文件、设置白名单以确保安全,并通过日志调试解决问题。

Open Claw(🦞龙虾): 新手最常踩的 8 个坑,我帮你踩过了

远飞闲记
远飞闲记 · 2026-03-28T00:00:00Z

本文分析了OpenClaw在调用系统工具时的安全风险,特别是CVE-2026-28363漏洞。攻击者利用POSIX长选项缩写绕过了OpenClaw的安全白名单,成功执行恶意代码。建议通过版本升级、参数解析一致性加固和零信任沙箱环境来提升安全防护,确保AI系统的安全性。

OpenClaw安全实战系列二:白名单也防不住?复盘CVE-2026-28363授权绕过全过程

绿盟科技技术博客
绿盟科技技术博客 · 2026-03-27T03:48:00Z

《面向智能体时代的大模型安全》白皮书于3月20日在北京发布,讨论了人工智能的安全风险与治理。专家指出,智能体的广泛应用带来了安全隐患,需建立全生命周期的安全能力。绿盟科技提出“清风卫”防护方案,通过无侵入式架构提升智能体安全,确保系统可控。专家强调需明确智能体权限,使用安全合格产品,联合各方共同应对风险。

绿盟科技大模型安全白皮书发布:聚焦智能体风险与防护,护您安全“养虾”

绿盟科技技术博客
绿盟科技技术博客 · 2026-03-25T10:21:23Z

美国联邦通信委员会(FCC)禁止销售所有非美国制造的消费级路由器,因其安全风险。即使是美国品牌如网件也需转移生产或申请豁免。此政策将导致路由器价格上涨,用户已购产品可继续使用。

逆天!FCC宣布所有非美国本土生产的消费级路由器都不准在美国销售

蓝点网
蓝点网 · 2026-03-24T04:27:43Z

国家互联网应急中心警告OpenClaw应用存在严重安全风险,因其默认配置脆弱,可能导致系统被控和数据泄露。建议用户加强网络控制和管理插件来源。

国家互联网应急中心发布关于OpenClaw安全应用的风险提示

月光博客
月光博客 · 2026-03-20T02:40:48Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码