DeepSeek 漏洞曝光:用户可通过特殊输入访问他人对话[D]
摘要
DeepSeek 中存在严重隐私漏洞,用户通过输入特定字符即可访问他人对话,从而破坏会话隔离并暴露敏感数据。
近期的安全报告揭露了 DeepSeek 中的一个严重隐私漏洞:只需在输入框中输入特定字符,即可暴露其他用户的对话。这引发了关于平台会话隔离和数据安全的严重担忧。更大的问题在于架构。DeepSeek(以及大多数基于网络的人工智能聊天平台)通过共享后端运行会话,上下文在服务器端处理。漏洞正是发生在此处。会话隔离失效,一个用户的输入触发了基于另一个用户上下文的响应。有些工具采用不同的处理方式。Cursor 在本地运行并直接连接模型 API,因此代码保留在你的机器上。Verdent 使用隔离的工作空间,每个任务都有独立的上下文,不会相互渗透。这些并非不可攻破,但攻击面根本不同,因为首先就没有用户间的共享状态可泄露。并不是说本地或隔离的工具自动更安全。它们也有自己的问题。但 DeepSeek 的问题具体是共享基础设施问题,值得思考你使用的工具是否共享这种架构。
相似文章
关于DeepSeek的笔记
参观DeepSeek总部后,可见其低调的出身、年轻的团队和独特的文化。这家公司由一家对冲基金运营,专注于保持小规模,且对AGI风险并不担忧,而是更关注失业等社会问题。
@dealignai: DeepSeek-V4-Flash 破解版(已消融/未审查) - 仅限Mac (Osaurus/vMLX) https://huggingface.co/dealignai/DeepSeek-V4…
DeepSeek-V4-Flash 的消融版(未审查),针对 Apple Mac 使用 MLX 进行了优化,移除了拒绝行为,同时保留了知识和推理能力。
@Lonely__MH: 晚上体验了下 Reasonix,被种草了 绝对是 DeepSeek 最佳伴侣! 颜值在线,还能实时查看 DeepSeek 账户余额。 看文档介绍,它作为原生后端终端编程 Agent,主打的就是 Cache-First 循环和 Flash …
Reasonix 是一个专为 DeepSeek 设计的原生后端终端编程 Agent,采用 Cache-First 循环和 Flash 优化策略,能够显著降低 API 调用成本并实时查看账户余额,是 DeepSeek 生态中的实用伴侣工具。
Claude Code RCE:通过设置注入利用深层链接处理器
一位安全研究员发现 Claude Code 中存在远程代码执行 (RCE) 漏洞,该漏洞由深层链接设置的不当解析引起,允许通过钩子 (hooks) 注入任意命令。此问题已在版本 2.1.118 中修复。
deepsec
Deepsec 是一个开源的代码安全工具集,旨在帮助开发者识别并修复代码中的安全漏洞。