首页 文章 精选 留言 我的

精选列表

搜索[词元],共10000篇文章
优秀的个人博客,低调大师

攻击者通过“提示词注入”强制让 4000 台电脑安装 OpenClaw

近期安全研究人员披露了一起名为“Clinejection”的攻击事件:攻击者仅通过一句隐藏在 GitHub Issue 标题中的自然语言指令,就成功让 AI 编程工具发布恶意软件,并最终在约 4000 名开发者的电脑上自动安装了另一个 AI Agent——OpenClaw。 据介绍,这起攻击针对开源 AI 编程工具Cline 的自动化工作流程而策划。Cline 使用 AI 大模型(Claude)自动处理 GitHub Issue,例如分类问题或执行简单维护任务。攻击者发现,这一流程存在关键漏洞:大模型会把 Issue 标题当作任务指令执行。 攻击流程大致如下: 攻击者提交一个带有提示注入(prompt injection)的 GitHub Issue 标题 AI 问题处理机器人读取标题并误认为是合法任务 机器人执行指令,从攻击者指定仓库安装 npm 包 攻击者利用缓存投毒等方式影响 CI/CD 构建流程 在夜间发布流程中窃取 npm 发布凭证 利用凭证发布被篡改的 Cline 2.3.0 版本 新版本在安装时自动执行脚本,全局安装 AI Agent OpenClaw 在该恶意版本上线的约 8 小时窗口期内,约 4000 名开发者下载了该软件包。 由此可见,“Clinejection” 事件传递出一个明确的信号:当 AI 开始自动执行任务时,自然语言本身就可能成为攻击载体。 随着 AI Agent 逐渐接管开发流程,从代码生成到 CI/CD 自动化,软件供应链安全正在进入一个新的阶段 —— 攻击者不再需要破解系统,只需要说服 AI 执行错误的指令。

优秀的个人博客,低调大师

AI 浏览器被曝新型攻击方式:间接提示词注入

浏览器Brave 团队近日披露了一类新型安全威胁——基于AI 浏览器的间接提示注入(Indirect Prompt Injection),并演示了该攻击在 Perplexity Comet 浏览器上的真实案例。 研究人员发现,攻击者可以在网页内容(例如 Reddit 评论、PDF 或隐藏文字)中植入恶意指令。当用户通过 Comet 等 AI 浏览器插件执行“总结网页”等操作时,插件会错误地将这些指令当作用户输入来执行。结果,攻击者可诱导插件读取用户邮箱、窃取一次性验证码(OTP),甚至远程控制账户。 这类攻击绕过了传统 Web 安全机制(如同源策略和 CORS),危害极大,因为 AI 浏览器往往拥有与用户相同的登录权限,意味着银行、邮箱、云存储等敏感服务都可能受到威胁。 Brave 指出,修复此类问题不能仅依赖模型对齐,而需要从架构层面增强防护。包括: 区分用户指令与网页内容,避免网页指令被误执行; 增加安全检查与用户确认,对 AI 生成的浏览动作进行限制; 最小权限原则,避免 AI 在后台不必要地访问敏感数据。 业内人士认为,这一案例揭示了“Agentic 浏览器”设计中的根本缺陷,未来 AI 浏览器的发展必须在智能与安全之间寻求新的平衡。

优秀的个人博客,低调大师

2020 时代的开发人员关键词:开源和远程办公

外媒TechRepublic近日就 2020 年开发人员所需的技能,对 Digital Ocean 工程副总裁 Al Sene 进行了访谈。 Al Sene 开门见山地表示,在即将到来的 2020 年代,学习能力仍然是工程师必备的最重要技能之一。“这个行业发展如此之快,事情一直在变化,创新不停在发生,因此,能够学习并乐于学习新技术十分重要。” 此外,Al Sene 认为协作也同样重要。因为软件开发是一项团队运动,必须与其他人合作,当有一群人共同参与时,软件能够更好地被开发。 说到协作自然要提起开源。开源中有很多很酷的创新,它们允许开发人员通过重用现有的组件或服务或任何新的体系结构、框架等来真正缩短开发新软件所需的时间。由此,协作开源的重要性不言而喻。Al Sene 还判断开源领域将发生更多的创新,能够将开源作为开发的一部分至关重要。 从目前对开发人员的招聘中,也能窥探出些许趋势。拥抱开源依然是关键,Al Sene 注意到目前大多数开发人员前来应聘时都会提供自己的 GitHub 账户。在他看来,参与开源项目能够使人在获得信任的同时,进一步展示出自己的协作能力。 就特定技术而言,容器化和 Kubernetes 这组技术发展速度非常快,从招聘过程中可以看出许多开发人员花费了大量时间来掌握这些技能,这也是当下一大热门趋势。 “容器化和云正在改变软件的开发和部署方式。 因此,我认为,随着开发人员进入该行业,重要的是要接受这些新的变化和趋势,因为它允许许多公司实现应用程序开发的现代化,并且确实有助于采用混合云架构,这在降低公司的运营成本等方面都是不容忽视的 。” 最后一项被谈及的趋势关于工作方式。几个月前,Al Sene 他们进行了一项调查,结果显示绝大多数(约 90%)开发人员将远程办公作为求职的考虑因素之一。 以上几种趋势势必将给开发人员社区带来一定程度的影响,不仅是在具体的技术层面,协作、开源、远程办公等工作方式也愈发重要。在不远的未来,开发者世界还会发生哪些变化呢?请拭目以待。 访谈原文:https://www.techrepublic.com/article/developers-in-2020-need-open-source-and-want-the-ability-to-work-remotely/

资源下载

更多资源
Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

Rocky Linux

Rocky Linux

Rocky Linux(中文名:洛基)是由Gregory Kurtzer于2020年12月发起的企业级Linux发行版,作为CentOS稳定版停止维护后与RHEL(Red Hat Enterprise Linux)完全兼容的开源替代方案,由社区拥有并管理,支持x86_64、aarch64等架构。其通过重新编译RHEL源代码提供长期稳定性,采用模块化包装和SELinux安全架构,默认包含GNOME桌面环境及XFS文件系统,支持十年生命周期更新。

Sublime Text

Sublime Text

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。

用户登录
用户注册