Anthropic公司警告称,攻击其代码库可能影响超过1亿人。为此,他们扩展了“Project Glasswing”计划,新增约150个合作伙伴,包括亚马逊和苹果,旨在提升全球软件安全。该项目已发现数千个高危安全漏洞,Anthropic强调需确保AI模型的安全使用,以防止网络风险。
在AI时代,软件安全领域的漏洞报告激增。AI辅助的漏洞发掘提升了安全研究人员的工具,但人手不足使得处理报告变得困难。开发者需要更深入了解软件,以应对机器生成的修正可能不完备的情况。尽管面临挑战,未来软件安全的提升仍令人期待。
在BlackHat Asia 2026上,讨论了Java中的Ghost Bits漏洞,该漏洞在类型转换中丢失高位数据,影响软件安全。此漏洞可能导致WAF绕过,具体案例包括Spring框架和Openfire的路径穿越问题。开发者需关注类型转换的潜在风险,以避免安全隐患。
Anthropic发生了严重的代码泄露事件,Claude Code的源代码因错误发布调试文件而被公开,涉及超过51万行代码。这一事件引发了对其软件安全性的质疑,并迅速在社交媒体和GitHub上获得大量关注。此事件警示科技公司,开发者的疏忽可能导致重大损失。
知名大模型工具LiteLLM遭遇供应链攻击,版本1.82.7和1.82.8被植入恶意代码,导致用户敏感信息泄露。攻击者通过篡改依赖工具Trivy窃取密钥并发布恶意包。维护者已删除受影响版本并更换所有密钥,建议用户检查和更换相关凭证,凸显软件供应链安全的严峻形势。
Aikido推出Infinite平台,实现软件的持续AI渗透测试,旨在提升软件的自我安全性。该平台自动发现漏洞、验证可利用性并生成补丁,改变了传统的安全测试模式。尽管完全自主安全尚需时日,Aikido的目标是提高软件交付的安全性和效率。
软件安全专家David Mytton警告,2026年将出现大量AI开发的应用程序,可能引发严重问题。他指出,开发者在快速部署代码时,常常未能充分理解其功能,可能导致“挑战者灾难”。他建议使用经过验证的组件,以降低风险,而非从头编写安全代码。
C++和Rust在AI时代迅速发展,因其高效能突破计算瓶颈。预计到2025年,电力将成为计算增长的主要限制,软件效率直接影响成本和收入。C++26将增强安全性,开发者数量持续增加,AI将提升程序员效率而非取代他们。掌握高性能语言愈发重要。
随着欧盟网络韧性法案(CRA)即将实施,软件制造商意识到其对软件安全和合规性的重大影响。红帽公司支持加强网络安全的法规,并推动国际标准统一。为应对CRA,红帽已建立内部程序,确保安全开发文化。CRA将提升软件行业的安全设计和透明度要求,制造商需谨慎选择开源组件。红帽参与开放监管合规工作组,致力于将CRA转化为可操作的指导,促进开源生态系统的合规与合作。
Feross Aboukhadijeh在播客中探讨了软件安全的矛盾:快速升级npm包虽然能提升安全性,但也增加了供应链攻击的风险。他提到pnpm的minimumReleaseAge功能,建议避免安装最近发布的包,以减缓更新速度。他认为信任用户比严格限制更有效,并对安全挑战持乐观态度。
游蛇攻击组织主要针对国内用户进行诈骗,伪装成常用软件下载站和搜索引擎,通过钓鱼邮件和即时通讯软件传播。该组织仿冒WPS网站进行钓鱼,用户应通过正规渠道下载和更新软件,以保护个人信息安全。
谷歌推出AI工具CodeMender,通过自动识别和修复漏洞提升软件安全性。该工具在六个月内为多个开源项目提供72个安全补丁,采用静态和动态分析技术,强化代码库防御。尽管初期成果显著,谷歌仍谨慎推进,确保每个补丁经过人工审核,最终目标是向所有开发者开放该系统。
谷歌推出AI工具CodeMender,通过自动识别和修复漏洞提升软件安全性。该工具在六个月内为多个开源项目贡献72个安全补丁,主动重写代码以防未来攻击。尽管初期成果显著,谷歌仍确保每个补丁经过人工审核,并计划未来向所有开发者开放。
OpenAI通过负责任地披露第三方软件漏洞,致力于提升全球软件安全。该政策明确了漏洞报告和披露的流程,强调合作、保密和高效性。漏洞经验证和内部审查后,通常在获得供应商同意后公开。OpenAI保留在特定情况下与第三方共享信息的权利。
深圳市正浩创新科技股份有限公司招聘高级软件安全工程师,要求熟悉内网和云环境渗透,具备安全产品运营经验,能够处理应急事件,制定数据安全方案,熟悉编程、数据库及大数据技术,了解网络协议。
Rustls是Rust创新实验室的首个项目,旨在支持Rust基金会资助的开源项目。实验室提供治理、法律和网络支持,确保技术方向由现有维护者掌控,从而增强Rust生态系统并提升软件安全性。
瑞安与Shield AI首席技术官内森·迈克尔讨论了人工智能在国防技术中的应用,重点探讨了Hivemind技术如何协调无人机的自主决策与人类参与,以及软件安全在边缘设备上的运作。
NASA通过多层测试和独立验证确保软件安全。Darrel Raines强调航天飞机和猎户座MPCV的软件开发与测试中,从失败中学习和持续改进的重要性。软件开发工具的进步提高了测试效率,确保了软件质量和安全。
微软的Amanda Silver领导全球最大的平台工程团队,利用AI代理替代传统人工流程,提升软件安全性和一致性。AI的应用使团队能够快速更新代码库,减少人工干预,提高开发效率,推动平台工程变革。
CNCF安全技术咨询组发布的供应链安全最佳实践指南在2025年变得更加重要。2023年,供应链漏洞造成超过450亿美元损失,预计到2026年将超过800亿美元。8月25日,John Kjell将在阿姆斯特丹的开放源代码峰会上介绍更新的指南,强调SBOM和认证的重要性,以及公共部门软件安全的挑战与解决方案。
完成下面两步后,将自动完成登录并继续当前操作。