凯时AG

2026-06-16 11:43:56 设为首页 | 加入珍藏

微软忠言称ClaudeCode保存误差, ,可能导致GitHub账号凭证泄露

2026-06-16 11:43:56 宣布 泉源:锤子应用市肆 作者:鄂怡君 浏览:3231次

IT之家 6 月 7 日新闻, ,微软研究职员发明, ,Anthropic 旗下 Claude Code 的 GitHub 自动化流程保存一处误差, ,该误差可能导致一连集成 / 一连安排(CI / CD)事情流中的神秘信息泄露, ,攻击者或可通过提醒词注入攻击窃取敏感凭证。。。。。

微软威胁情报团队在监测到果真代码库中泛起针对人工智能辅助型 GitHub 事情流的提醒词注入实验后, ,启动了本次研究。。。。。

据IT之家相识, ,提醒词注入是一类人工智能清静误差。。。。。攻击者会在大模子处理的内容中嵌入误导性指令, ,以此操控模子行为。。。。。大型语言模子的通例设计逻辑是遵照开发者指令、响应用户提问, ,而攻击者会想法诱骗模子, ,使其无视预设指令。。。。。

研究职员举例说明, ,有攻击者将注入指令藏在 HTML 注释中。。。。。这类内容在 GitHub 展示界面中不可见, ,但读取原始 Markdown 源码的人工智能模子却能识别。。。。。涉事代码库其时借助 GitHub 自动化流程来自动处理工单问题。。。。。

攻击者可将恶意指令伪装成通俗的功效需求, ,无需获得项目修改权限, ,仅需提交一条 GitHub 工单, ,就能诱骗人工智能机械人代为执行修改操作。。。。。

微软证实, ,同类提醒词注入手段同样可针对 Anthropic 的 Claude Code GitHub 自动化流程提倡攻击。。。。。此前 Anthropic 已为部分工具(例如可让 Claude 在系统中执行下令的 Bash 工具)设置了沙箱防护。。。。。

但微软发明, ,Claude 用于读取文件的读取工具并未受到一律清静限制。。。。。

研究职员制作了提醒词注入攻击载荷, ,对该误差举行验证测试。。。。。测试中, ,恶意提醒词乐成绕过两层防护, ,诱导这款人工智能助手读取了存放着应用程序接口密钥及其他凭证的系统文件。。。。。

微软于 4 月 29 日向 Anthropic 上报了该误差。。。。。Anthropic 已于 5 月 5 日宣布 Claude Code 2.1.128 版本完成修复, ,通过限制程序对 /proc/ 目录下敏感文件的会见, ,防止相关信息被非法窃取。。。。。

关于花园设计者而言, ,自己的创意作品亮相滨江、面向市民展示, ,极具成绩感与感召力。。。。。在刘悦来看来, ,人民都会人民建, ,焦点在于公众普遍加入、实力聚合, ,都会应为通俗市民提供创作舞台与展示空间, ,让人人都成为优美生涯的共建者。。。。。;; ;;;ㄊ率⒒崴溆新淠恢, ,更珍贵的是以花为媒、以园聚力, ,恒久赋能市民生涯、温润都会气质, ,这正是本届花卉节留给上海的名贵财产。。。。。(完)

责任编辑:卢火群    校对:吴志谦

今日热门

  1. 特朗普称伊朗各方均已批准美伊协议
  2. 王皓、孙逊加盟吉林省乒乓球队 分任手艺总监与总教练
  3. 天津市机械人工业手艺同盟建设 聚力打造京津冀工业高地
  4. 推动情绪经济为生长注入温暖动能
  5. 火力全开!直击武警官兵多科目实弹射击训练
  6. 致82人殒命矿难开启“问责链”
  7. 中国图像图形学会2025年度多个奖项及声誉揭晓并颁奖
  8. 琼台青年以棒垒球会友 架起两岸体育文化交流桥
  9. 世卫组织说不清静食物每年导致超8亿人患病
  10. 公安部宣布10起依法攻击跨境销售可制毒物品及新精神活性物质违法犯罪典范案例

相关推荐

【网站地图】