
AI 程式碼代理透過提示注入洩漏秘密
安全研究人員透過 GitHub PR 標題,在 Anthropic 的 Claude Code、Google 的 Gemini CLI 及 GitHub Copilot Agent 中利用提示注入,洩漏 API 金鑰。所有供應商安靜修補後支付賞金;Anthropic 的系統卡已預測未強化風險。攻擊依賴 pull_request_target 工作流程暴露秘密。
直接匹配不多,已補上最新動態。
Tag: #security-vuln4 results

安全研究人員透過 GitHub PR 標題,在 Anthropic 的 Claude Code、Google 的 Gemini CLI 及 GitHub Copilot Agent 中利用提示注入,洩漏 API 金鑰。所有供應商安靜修補後支付賞金;Anthropic 的系統卡已預測未強化風險。攻擊依賴 pull_request_target 工作流程暴露秘密。

安全研究人員僅用兩個 Git 指令,即偽造可信任開發者的身份,騙過 Anthropic 的 Claude AI 批准惡意程式碼。AI 程式碼審核器因偽造中繼資料,將敵對變更視為合法。此暴露依賴 AI 進行程式碼審核的風險。

微軟安全研究團隊公開單一提示詞即可無效化 15 個大型語言模型守護欄的手法。此方法有效繞過安全機制。這凸顯 LLM 部署的持續漏洞。

OpenClaw 這款開源本地 AI 代理平台,已在 GitHub 獲得 24 萬星標,催生高達 6000 美元的上門安裝服務。儘管有阿里雲等一鍵部署,非技術用戶仍因設定複雜而付費。然而,高 token 消耗、安全漏洞與隱私風險阻礙普及。

量子位報導星海圖與產業夥伴共同討論具身智能從模型走向生產力的路徑。文章強調透過產業協作,推動具身智能真正落地到多個行業。

OpenAI 表示 Codex 活躍使用者已突破 2,000 萬,第三方追蹤數據則顯示其近期增速超越 Claude Code。Claude Code 目前規模仍較大且深受開發者採用,但隨著 Anthropic 接近早期市場飽和,其高速成長已經放緩。
中國多項臨床試驗正利用腦機介面,協助脊髓損傷患者站立與行走,並讓失明患者恢復有限的視覺感知。試驗結果差異很大,凸顯這項技術的潛力,以及目前在訊號採集、解碼與復健方面的限制。

據報 Alibaba 正合併電商業務、整合雲端與晶片業務,並將 Qwen 拆分為獨立子公司。報導亦涵蓋 Unitree 計畫登陸科創板、Anthropic 據傳的年化營收,以及 Alibaba 持續投入 AI 對利潤與現金流造成的壓力。

California 與其他 28 個州指控 Meta 設計 Facebook 和 Instagram 使其具成癮性、違反兒童隱私法,並隱瞞相關做法。檢方將其涉嫌採取的策略概括為「吸引、留住、收集、隱瞞」。

Ox Alpha 是一款透過 OpenRouter 與 OpenCode 提供的匿名模型,具備 100 萬 token 上下文、圖片與影片輸入、工具呼叫及免費使用等能力。早期測試顯示其推理與程式設計表現強勁,但開發者、參數量、訓練資料與正式基準排名仍未獲確認。