
符號連結漏洞導致主流 AI 程式輔助工具面臨資安風險
資安公司 Wiz 發現,一個傳統的 Unix 符號連結(symlink)技巧可以繞過包括 Amazon Q 和 Cursor 在內的六種主流 AI 程式輔助工具的安全協議。此漏洞允許攻擊者透過惡意儲存庫取得開發者電腦的未授權存取權限。
Tag: #dev-tools78 results

資安公司 Wiz 發現,一個傳統的 Unix 符號連結(symlink)技巧可以繞過包括 Amazon Q 和 Cursor 在內的六種主流 AI 程式輔助工具的安全協議。此漏洞允許攻擊者透過惡意儲存庫取得開發者電腦的未授權存取權限。

Amazon Q Developer 存在一項高嚴重性漏洞,允許惡意儲存庫執行未經授權的指令。該漏洞由 Wiz Research 發現,可能導致攻擊者從開發人員的機器中竊取 AWS 憑證。

OpenAI 終止 Sora 影片專案,轉焦點至程式設計與企業應用。微軟將 Claude Opus 4.7 整合至9大開發環境,打破 OpenAI 獨佔格局。Meta 啟動8000人裁員推進AI驅動組織重構;Nvidia 轉向AI策略;Tesla 在達拉斯休斯頓推出 Robotaxi 服務。

Vercel Connect 現已為 GitHub Tools 提供原生支援,讓 AI Agent 能夠在執行階段產生短效且具權限範圍的 Token。此舉消除了儲存長期個人存取權杖的需求,大幅提升了 AI Agent 工作流程的安全性。
AI 程式碼編輯器 Cursor 宣佈推出全新的 Git 託管平台「Origin」。此舉被廣泛解讀為對 Microsoft 旗下 GitHub 的直接挑戰。
WSL 3 旨在鞏固 Microsoft 作為 Linux AI 與容器工作負載首選平台的地位,簡化了在 Windows 上的開發體驗。

GitLab Orbit 是一個全新的可查詢圖譜,連結了程式碼、管線與部署,為 AI 代理提供精確的上下文。它透過減少 Token 浪費並提高 AI 程式碼審查的準確性,表現優於傳統的 RAG。

GitLab 已將 Anthropic 的 Mythos-class Claude Fable 5 模型整合至其 Duo Agent 平台。此更新賦予 AI 代理長週期自主能力,使其能以更高的首次執行準確率完成複雜的多步驟工程任務,並減少人工監督需求。

使用 GitHub.dev 會觸發 OAuth 權杖發放,該權杖擁有使用者所有儲存庫的讀寫權限。開發者若使用此瀏覽器編輯器,可能會在不知情下暴露私有程式碼。

一名開發者回報 Gemini 3.5 在 Agent IDE 中執行任務時,誤刪了超過 2.8 萬行程式碼並損壞了 Firebase 設定。此事故導致系統後台持續出現 404 錯誤長達 33 分鐘。