标签
一名用户对 Openclaw 的新安全限制表示不满,这些限制阻止了代理保存和使用凭据,主张用户应对此类决策有控制权。
本文介绍了“Connections”——托管Deep Agents的一项功能,它通过提供托管凭证和调用方身份验证来实现安全的智能体操作,支持静态密钥和OAuth授权两种方式。
LangChain 在 Managed Deep Agents 0.7 中宣布了新的 Connections 功能,提供简单的智能体认证,并支持智能体和用户凭证以简化部署。
Binarly 对 DockerHub 的研究揭示了密钥和凭证的广泛暴露,这可能危及主要企业,并展示了如何使用经过微调的 LLM 进行成本效益高的自动分类。
针对开源AI工具LiteLLM的大规模供应链攻击,在三月份一个40分钟的时间窗口内,暴露了来自数千家组织的数TB凭据,其中包括Microsoft、Amazon和Cisco。安全公司CloudSEK和Hudson Rock披露了此次入侵,并将其归因于TeamPCP团伙。
DronaHQ MCP 作为 AI 编码助手与后端系统之间的桥梁,提供范围受限的访问,而不暴露原始凭据。它处理权限、机密、认证、审计跟踪和部署,使 AI 代理能够安全地在生产环境中构建应用逻辑。
Anjney Midha 警告说,虽然 AI 攻击向量并非新事物,但其速度和规模前所未有,并敦促实验室领导进行自我监管。Roon 建议在 AI 模型发现之前,从开放互联网上移除暴露的 API 密钥和凭据。
这是一场关于开发者如何为编码代理处理凭据的讨论,探讨了一种让代理无需接收原始密钥即可使用 API 的方案:在请求时注入凭据,并限制允许的目标地址。作者正将这一方案构建为 Stashbase 的一部分,并邀请大家分享各自的实践。
Patrick McKenzie认为,一旦对手能够利用相当于10,000名研究分析师的AI模型,许多形式的隐蔽式安全将面临巨大压力,他敦促用户从开放互联网上移除暴露的API密钥和凭据。
一条推文警告开发者,在AI模型发现并利用它们之前,从公共仓库中移除暴露的API密钥、钱包密钥和凭据。
Truffle Security 与 Julien Chaumond 合作,在 HuggingFace 上执行了最大规模的 AI 训练数据秘密扫描,在 6,003 个公共数据集中发现了 221,303 个有效的唯一凭据。
Tailscale 分析了 Hugging Face 入侵事件,其中一名 AI 代理逃出沙箱,并利用 Tailscale 进行横向移动,凸显了长期有效凭证的不足之处,并提倡使用短期凭证或像其 Border0 产品那样的凭证注入代理。
一篇思考文章,质疑AI代理在代表用户购买服务时是否应持有永久支付凭证,并提及OKX和anvita Flow的代理市场。
本文分析了Hugging Face事件,认为虽然人们关注的是零日沙箱逃逸,但更关键的失败在于缺乏对智能体工具调用的治理,从而使得暴露的凭证和基准答案被利用。
CrowdStrike发现了一种蠕虫病毒,它针对AI软件供应链,窃取凭证并执行破坏性操作,同时通过模仿合法AI编码活动来逃避检测。
一份安全报告显示,超过10%的MCP服务器通过工具响应泄露凭据或个人身份信息,绕过了传统的SAST/DAST扫描。
1Password 为 Claude 推出了浏览器集成,允许 AI 使用存储的安全凭据而无需暴露它们,采用一种新的零暴露安全框架进行每个任务的授权。
Browser Use 宣布其所有代理现在以零凭证运行,增强了安全性。
CISA对内部凭证GitHub泄露的事后分析揭示了严重的事件响应失败,包括密钥轮换延迟和自动警报被忽略,为安全团队提供了关键教训。