@tszzl: 毋庸置疑,但如果你有任何API密钥、ETH钱包密钥、用户凭据等暴露在开放互联网上……
摘要
一条推文警告开发者,在AI模型发现并利用它们之前,从公共仓库中移除暴露的API密钥、钱包密钥和凭据。
毋庸置疑,但如果你有任何API密钥、ETH钱包密钥、用户凭据等暴露在开放互联网上——比如pastebin、GitHub等——现在是时候把它们拿下来了,因为百万个模型不知疲倦的锐利眼睛正在寻找它们。
相似文章
@cz_binance: 如果你的代码中有API密钥,即使是私有仓库,现在也是时候仔细检查并更换它们了...
币安CEO警告用户检查API密钥,因为GitHub正在调查其内部仓库的未授权访问,但尚未确认是否影响客户数据。
@AnjneyMidha:虽然攻击向量并非新事物,但其速度和规模前所未有,没有人做好充分准备,幸运的是,密…
Anjney Midha 警告说,虽然 AI 攻击向量并非新事物,但其速度和规模前所未有,并敦促实验室领导进行自我监管。Roon 建议在 AI 模型发现之前,从开放互联网上移除暴露的 API 密钥和凭据。
@altryne: 公开提醒:如果你尚未了解最新的供应链攻击,或者知道但无动于衷且未采取任何措施,尤其是……
一则关于通过 npm 和 PyPI 针对 AI 开发者工具(Hermes、OpenClaw)的供应链攻击的公开提醒,特别是名为“Mini-Shai Hulud”的蠕虫病毒,它能自我复制并窃取凭据、API 密钥和浏览器会话。文章建议使用沙盒执行并限制软件包年龄以降低风险。
@patio11:存在许多形式的隐蔽式安全,技术上的或其他方面的,其中许多将在对手拥有相当于10,000名研究分析师的力量后承受巨大压力……
Patrick McKenzie认为,一旦对手能够利用相当于10,000名研究分析师的AI模型,许多形式的隐蔽式安全将面临巨大压力,他敦促用户从开放互联网上移除暴露的API密钥和凭据。
你的 AI 代理历史记录正悄悄存储你粘贴进去的 API 密钥
一位开发者指出,AI 代理的历史文件会存储粘贴到提示中的 API 密钥,并介绍了一款开源命令行工具,可在本地扫描并遮盖这些密钥。