全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    AI与云安全事件案例分析周报|2026.07.13 - 2026.07.17

    作者:绿盟科技研究通讯发布日期:2026-07-17 17:48:42

    本周风险集中在开发者供应链、浏览器 Agent 授权边界与云协作存储的身份隔离缺陷。事件一 AsyncAPI 因 CI 工作流权限隔离缺失遭入侵,导致 PAT 泄露与 npm 包污染事件简介事件概述:

    阅读全文
  • 文章封面

    绿盟科技与中山大学车联网安全研究成果入选国际顶会TIFS

    作者:绿盟科技研究通讯发布日期:2026-07-15 09:37:10

    近日,绿盟科技车联网安全研究团队与中山大学联合完成的学术论文《Characterizing Network-Layer Vulnerabilities in LiDAR Subsystems of A

    阅读全文
  • 文章封面

    AI与云安全事件案例分析周报|2026.07.06 - 2026.07.10

    作者:绿盟科技研究通讯发布日期:2026-07-11 08:00:00

    本周重点集中在 AI Agent 执行边界、AI 编排平台暴露、云身份钓鱼与开发者供应链。事件一GhostApproval:AI 编码助手符号链接审批绕过可将恶意仓库变成本地主机入口事件简介事件概述:

    阅读全文
  • 文章封面

    【公益译文】2026年AI指数报告(七)

    作者:绿盟科技研究通讯发布日期:2026-07-10 10:17:18

    往期推荐:2026年AI指数报告(六)4政策与治理概述在全球范围内,AI政策不再仅仅局限于监管。各国政府也在投资建设和维护自身在基础设施、数据、人才和模型等方面的能力,正是这些要素共同构成了AI这项技

    阅读全文
  • 文章封面

    【公益译文】2026年AI指数报告(六)

    作者:绿盟科技研究通讯发布日期:2026-07-07 08:06:15

    往期推荐:2026年AI指数报告(五)3.5.负责任的人工智能政策制定负责任的人工智能治理取决于各国是否采纳伦理原则,以及是否拥有相应的机构和法规来执行这些原则。联合国教科文组织的准备情况评估方法(R

    阅读全文
  • 文章封面

    一文读懂 EAP:为什么暴露风险评估必须从资产开始?

    作者:绿盟科技研究通讯发布日期:2026-07-06 16:07:37

    很多企业的安全团队都有类似感受:漏洞越扫越多,告警越积越厚,但真正要修复时,问题反而更复杂。哪些资产最重要?哪些漏洞最容易被利用?哪个团队负责?修完之后风险是否真的下降?如果这些问题无法回答,漏洞管理

    阅读全文
  • 文章封面

    AI与云安全事件案例分析周报|2026.06.22 - 2026.07.03

    作者:绿盟科技研究通讯发布日期:2026-07-04 08:00:00

    事件一 Amazon Q Developer MCP 配置投毒漏洞(CVE-2026-12957)——恶意仓库通过 `.amazonq/mcp.json` 静默劫持开发者云身份事件简介事件概述:本事件

    阅读全文
  • 文章封面

    GLiNER2-PII 论文解读:多语言敏感数据识别的一种实现路径

    作者:绿盟科技研究通讯发布日期:2026-07-03 08:49:35

    一. 概述这篇论文的完整题目是GLiNER2-PII:A Multilingual Model for Personally Identifiable Information Extraction。这

    阅读全文
  • 文章封面

    【公益译文】2026年AI指数报告(五)

    作者:绿盟科技研究通讯发布日期:2026-06-27 09:00:00

    往期推荐:2026年AI指数报告(四)3负责任的人工智能概述负责任的人工智能(RAI)的基础设施正在发展,但进展并不均衡,也未能跟上AI部署的速度。新的安全基准不断扩展,越来越多的组织采纳RAI政策,

    阅读全文
  • 文章封面

    【公益译文】2026年AI指数报告(四)

    作者:绿盟科技研究通讯发布日期:2026-06-26 10:22:14

    往期推荐:2026年AI指数报告(三)2.5 特定领域的能力表现AI模型在通用推理和知识基准测试中的能力表现不断提高,人们的关注点已转向它们在需要专业知识的任务上的能力表现。本节中的基准测试涵盖四个专

    阅读全文
  • 文章封面

    供应链投毒——利用仿冒PyPI实现AI助手定向误导

    作者:绿盟科技研究通讯发布日期:2026-06-18 16:53:51

    摘要: 随着AI助手在企业场景中的广泛应用,软件供应链已成为影响AI系统安全的重要风险来源。攻击者无需直接控制模型或业务系统,仅通过污染模型调用链中的依赖组件,便可能持续影响模型行为。本文聚焦AI应用

    阅读全文
  • 文章封面

    【公益译文】2026年AI指数报告(三)

    作者:绿盟科技研究通讯发布日期:2026-06-05 09:52:58

    往期推荐:2026年AI指数报告(二)二技术能力AI模型发展迅速,在语言、推理、编码和数学等各项基准测试中的得分均有所提升。评估的速度已经跟不上衡量模型的发展速度,基准测试的可靠性也日益受到质疑。顶级

    阅读全文
  • 文章封面

    花真金白银,买了个寂寞?解密大模型“影子API”的地下黑产

    作者:绿盟科技研究通讯发布日期:2026-06-03 08:00:00

    近期,来自CISPA(亥姆霍兹信息安全中心)的安全研究团队发布了一篇名为《Real Money, Fake Models: Deceptive Model Claims in Shadow APIs》

    阅读全文
  • 文章封面

    【公益译文】2026年AI指数报告(二)

    作者:绿盟科技研究通讯发布日期:2026-06-02 08:00:00

    往期推荐:2026年AI指数报告(一)1.5.开源AI软件前文重点介绍了值得关注的前沿模型以及构建和维护这些模型所需的基础设施。GitHub和Hugging Face等开源平台则提供了不同的视角,展现

    阅读全文
  • 文章封面

    AI靶场安全实战系列:一场对话耗掉半天预算— Clawdrain令牌耗尽攻击与自治代理资源治理深渊

    作者:绿盟科技研究通讯发布日期:2026-06-01 10:48:07

    摘要:随着大语言模型从“聊天机器人”向“自治代理”演进,其调用外部工具的能力极大地扩展了应用边界,但也引入了全新的攻击面 — 经济型拒绝服务。本文聚焦于OpenClaw这一主流开源代理框架,深度剖析了

    阅读全文
  • 文章封面

    AI靶场安全实战系列:从成员推断到隐私泄露——数据与知识安全深度剖析

    作者:绿盟科技研究通讯发布日期:2026-05-29 15:23:06

    摘要:上一篇《AI靶场安全实战系列:训练数据投毒——利用标签翻转实现内容审核定向漏判》展示了应用运行时输入侧的安全风险。本文将视角切换到应用运行时的数据面与知识面,聚焦数据与知识安全场景下一类更贴近真

    阅读全文
  • 文章封面

    【公益译文】2026年AI指数报告(一)

    作者:绿盟科技研究通讯发布日期:2026-05-25 09:46:44

    执行摘要随着AI的持续快速发展,问题在于围绕它构建的系统能否跟上。追踪AI影响所需的治理框架、评估方法、教育系统和数据基础设施正在努力跟上技术本身的步伐。本报告主要聚焦AI的能力范围和人类管理AI的准

    阅读全文
  • 文章封面

    AI靶场安全实战系列:从对话到指令劫持——输入与指令安全深度剖析

    作者:绿盟科技研究通讯发布日期:2026-05-21 15:26:59

    摘要:继前文《AI 靶场安全实战系列:训练数据投毒——利用标签翻转实现内容审核定向漏判》中对模型供应链侧数据风险的探讨,本文将视角进一步转向应用运行时侧的输入安全。随着大语言模型在企业级应用中的广泛落

    阅读全文
  • 文章封面

    复现Copy Fail漏洞(CVE-2026-31431)没环境?云攻防靶场一键开启,深度还原容器逃逸攻击链

    作者:绿盟科技研究通讯发布日期:2026-05-18 16:41:17

    摘要:Copy Fail漏洞(CVE-2026-31431)是Linux内核中的一处逻辑缺陷。攻击者可利用该漏洞向宿主机页缓存(Page Cache) 写入4字节可控数据。在Kubernetes环境中

    阅读全文
  • 文章封面

    【公益译文】2026年国际AI安全报告(七)

    作者:绿盟科技研究通讯发布日期:2026-05-15 16:21:23

    往期推荐:2026年国际AI安全报告(六)3.4.开放权重模型权重是使模型能够处理输入并生成输出的数学参数,AI企业对其模型权重具有的访问权限级别会影响模型带来的风险。对于任何特定的模型,公司可以选择

    阅读全文
  • 文章封面

    虚拟汽车靶场:让汽车攻防、教学与竞赛真正落地

    作者:绿盟科技研究通讯发布日期:2026-05-13 10:21:53

    智能汽车普及,安全人才却严重短缺随着车路云一体化国家战略加速推进,智能网联汽车正以前所未有的速度进入普通消费者生活。OTA远程升级、车路协同、智能座舱……每一项技术的背后,都是一个可被攻击的网络入口。

    阅读全文
  • 文章封面

    【公益译文】2026年国际AI安全报告(六)

    作者:绿盟科技研究通讯发布日期:2026-05-09 13:39:27

    往期推荐:2026年国际AI安全报告(五)3.3.技术保障和监控在AI开发和使用的不同阶段,企业会采用各种技术保障措施,包括在模型开发过程中应用的技术,使系统更加稳健。保障措施大致可分为三类:开发更安

    阅读全文
  • 文章封面

    AI靶场安全实战系列:训练数据投毒——利用标签翻转实现内容审核定向漏判

    作者:绿盟科技研究通讯发布日期:2026-04-29 15:00:00

    摘要:上一篇《RAG知识源投毒——利用PDF隐藏文字劫持AI客服》展示了攻击者如何通过污染知识库来劫持AI输出。本文延续对AI供应链安全的探讨,聚焦于另一种隐蔽的训练数据投毒攻击——标签翻转。随着AI

    阅读全文
  • 文章封面

    OpenClaw安全实战系列(四):幽灵连通性 — 揭秘CVE-2026-32038沙箱网络隔离绕过与靶标实战

    作者:绿盟科技研究通讯发布日期:2026-04-28 10:00:00

    摘要:在OpenClaw安全实战系列的前三篇中,我们分别探讨了AgentSkill供应链投毒(一)、POSIX缩写绕过安全白名单(二)以及网关劫持实现1-ClickRCE(三)。这一系列文章论证了:在

    阅读全文
  • 文章封面

    AI靶场安全实战系列:RAG知识源投毒——利用PDF隐藏文字劫持AI客服

    作者:绿盟科技研究通讯发布日期:2026-04-23 18:00:51

    摘要: 随着企业级RAG(检索增强生成)架构的普及,外部知识库已成为大模型应用的“信任根”。本文聚焦一种隐蔽的知识源投毒方式:攻击者通过弱口令等途径获取知识库管理权限后,无需修改文档的可视内容,仅利用

    阅读全文
  • 文章封面

    【公益译文】2026年国际AI安全报告(五)

    作者:绿盟科技研究通讯发布日期:2026-04-17 14:20:03

    往期推荐:2026年国际AI安全报告(四)3.2.风险管理实践AI风险管理涵盖多个方面,目的是识别、评估和降低AI相关风险的可能性和严重程度。可以由AI开发人员、部署人员、评估人员和监管机构实施安全措

    阅读全文
  • 文章封面

    OpenClaw安全实战系列三:利用网关劫持实现 OpenClaw控制端1-Click RCE (CVE-2026-25253)

    作者:绿盟科技研究通讯发布日期:2026-04-15 16:34:02

    本文深入解析OpenClaw(原Clawdbot/Moltbot)控制端UI存在的关键逻辑漏洞CVE-2026-25253。该漏洞CVSS评分达 8.8,2026.1.29以前版本均受影响,属于典型的

    阅读全文
  • 文章封面

    【公益译文】2026年国际AI安全报告(四)

    作者:绿盟科技研究通讯发布日期:2026-04-10 20:00:45

    往期推荐:2026年国际AI安全报告(三)3风险管理开发人员、研究人员和决策者正致力于开发和实施适用于通用AI的风险管理实践,但仍处于起步阶段。AI研发企业会测试模型是否存在危险功能,训练模型拒绝有害

    阅读全文
  • 文章封面

    无需认证即可执行:Langflow CVE-2026-33017 未授权远程代码执行漏洞深度剖析与靶标实战

    作者:绿盟科技研究通讯发布日期:2026-04-09 16:30:43

    一. 背景与机制介绍Langflow是一个开源的、基于Python的低代码AI编排平台。它通过可视化编辑器,使开发者能够以拖拽组件的方式快速构建流式的AI应用原型[1]。图1 Langflow拖拽式流

    阅读全文
  • 文章封面

    【公益译文】2026年国际AI安全报告(三)

    作者:绿盟科技研究通讯发布日期:2026-04-07 09:55:59

    往期推荐:2026年国际AI安全报告(二)2.1.1.AI生成内容用于犯罪活动2.2.1.可靠性问题AI在很多方面都存在缺陷,例如伪造法律条文和误诊医疗,对现实世界造成了危害。虽然专业人士也会犯错,但

    阅读全文
下一页