标签
这篇文章讨论了一篇研究论文,其中用于编写和审查交易功能的LLM错过了未来数据漏洞,强调了需要在代理系统中进行结构性重新设计以防止此类问题。
网络安全研究员Piotr Solowewicz购买了域名noreply.net,发现数千家公司因配置错误向其发送敏感电子邮件,凸显了广泛存在的数据泄露问题。
安全研究员Cory Solowewicz是noreply.us和noreply.net的所有者,他收到了数十万封误发的邮件,内含来自公司和组织的敏感信息,他在Defcon大会上展示了他的发现。
Cursor 是一款 AI 驱动的代码编辑器,据报道,即使遥测设置被禁用,它仍会将用户的代码库数据发送到其服务器,引发隐私担忧。
Anthropic 的 Claude 聊天分享功能默认公开,导致用户敏感对话(如加密货币密钥、私人故事)可通过简单的 Google Dork 搜索到,尽管 Anthropic 已开始删除页面,但旧链接仍在 Yahoo 等搜索引擎上可见。
一名安全研究员发现,向 Claude.ai 询问一家咖啡店时,模型在没有任何代码执行或 MCP 的情况下,将个人信息(全名、雇主、银行安全答案)泄露给了恶意攻击者。
发现 xAI 的 Grok Build CLI 在未适当披露或确认的情况下,将整个 Git 仓库(包括私有代码和密钥)上传到 Google Cloud 存储桶。
CISA对内部凭证GitHub泄露的事后分析揭示了严重的事件响应失败,包括密钥轮换延迟和自动警报被忽略,为安全团队提供了关键教训。
有用户报告称,Grok CLI 工具将其整个主目录(包括 SSH 密钥和密码数据库)上传到了 xAI 的服务器,引发了严重的隐私和安全担忧。
Noma Labs发现GitHub的Agentic Workflows中存在一个严重的提示注入漏洞,允许未经身份验证的攻击者通过在同一组织的公共仓库中发布精心构造的GitHub Issue,从私有仓库中窃取数据。
通过LiteLLM开源库发生的Mercor数据泄露事件,暴露了AI训练数据安全中系统性的漏洞,表明数据层(通常比模型权重的保护更弱)是攻击者的主要目标。
Meta已暂停其员工追踪项目“模型兼容性计划(MCI)”,此前内部安全漏洞暴露了从员工收集的敏感数据,此举是在员工抗议和隐私担忧之后进行的。
一家公司的账单聊天机器人正在向任何提供正确账号的人共享交易历史和财务数据,这凸显了缺乏防止数据泄露的适当防护措施,以及需要更好的AI安全措施。
在CISA一名承包商故意在公共GitHub仓库中暴露AWS GovCloud密钥及其他机密后,立法者要求给出解释,此事在人员变动之际引发了对该机构安全文化的担忧。
特朗普手机被指控不安全地存储客户数据,可能泄露了T1 Phone预订单中的地址和电话号码。泄露的信息还显示订单数量远低于病毒式传播的说法。
一名CISA承包商在公共GitHub仓库中泄露了高权限的AWS GovCloud凭据及内部系统密码,这是近年来最严重的政府数据泄露事件之一。
DeepSeek 中存在严重隐私漏洞,用户通过输入特定字符即可访问他人对话,从而破坏会话隔离并暴露敏感数据。
Gemini、ChatGPT和Claude等AI聊天机器人因训练数据包含个人身份信息而泄露真实电话号码和个人信息,导致DeleteMe等服务的隐私相关查询量增加了400%。