凯时AG

2026-06-15 21:10:29 设为首页 | 加入珍藏

微软忠言称ClaudeCode保存误差,,, ,,可能导致GitHub账号凭证泄露

2026-06-15 21:10:29 宣布 泉源:搜狐体育社区 作者:叶阳筠 浏览:3172次

IT之家 6 月 7 日新闻,,, ,,微软研究职员发明,,, ,,Anthropic 旗下 Claude Code 的 GitHub 自动化流程保存一处误差,,, ,,该误差可能导致一连集成 / 一连安排(CI / CD)事情流中的神秘信息泄露,,, ,,攻击者或可通过提醒词注入攻击窃取敏感凭证。。 。

微软威胁情报团队在监测到果真代码库中泛起针对人工智能辅助型 GitHub 事情流的提醒词注入实验后,,, ,,启动了本次研究。。 。

据IT之家相识,,, ,,提醒词注入是一类人工智能清静误差。。 。攻击者会在大模子处理的内容中嵌入误导性指令,,, ,,以此操控模子行为。。 。大型语言模子的通例设计逻辑是遵照开发者指令、响应用户提问,,, ,,而攻击者会想法诱骗模子,,, ,,使其无视预设指令。。 。

研究职员举例说明,,, ,,有攻击者将注入指令藏在 HTML 注释中。。 。这类内容在 GitHub 展示界面中不可见,,, ,,但读取原始 Markdown 源码的人工智能模子却能识别。。 。涉事代码库其时借助 GitHub 自动化流程来自动处理工单问题。。 。

攻击者可将恶意指令伪装成通俗的功效需求,,, ,,无需获得项目修改权限,,, ,,仅需提交一条 GitHub 工单,,, ,,就能诱骗人工智能机械人代为执行修改操作。。 。

微软证实,,, ,,同类提醒词注入手段同样可针对 Anthropic 的 Claude Code GitHub 自动化流程提倡攻击。。 。此前 Anthropic 已为部分工具(例如可让 Claude 在系统中执行下令的 Bash 工具)设置了沙箱防护。。 。

但微软发明,,, ,,Claude 用于读取文件的读取工具并未受到一律清静限制。。 。

研究职员制作了提醒词注入攻击载荷,,, ,,对该误差举行验证测试。。 。测试中,,, ,,恶意提醒词乐成绕过两层防护,,, ,,诱导这款人工智能助手读取了存放着应用程序接口密钥及其他凭证的系统文件。。 。

微软于 4 月 29 日向 Anthropic 上报了该误差。。 。Anthropic 已于 5 月 5 日宣布 Claude Code 2.1.128 版本完成修复,,, ,,通过限制程序对 /proc/ 目录下敏感文件的会见,,, ,,防止相关信息被非法窃取。。 。

2026年,,, ,,第十一批国家药品集采落地后,,, ,,多款高价药大幅降价。。 。然而总台记者接到患者反映,,, ,,在内蒙古呼和浩特的药店,,, ,,一盒集采的马来酸阿伐曲泊帕片竟然售价高达3960元,,, ,,而同规格药品在天下多地药店及线上平台仅售百元左右,,, ,,价差近40倍。。 。集采药为何卖出云云高价????记者就此睁开视察。。 。 -->

责任编辑:陈希云    校对:林志威

今日热门

  1. 沐日活动富厚多彩 文旅市场一连火热
  2. 大衣哥回应离间案开庭时间
  3. 广西一墟落爆发地面塌陷 未造成职员伤亡
  4. 湖北加速打造光电子信息工业天下级集群
  5. 学习新语·政绩观|“愚公”治山,,, ,,太行立丰碑
  6. “倾覆性手艺雄安行”暨倾覆性手艺项目路演活动在雄安举行
  7. 马斯克或成为人类史上首个万亿美元富豪
  8. 《新闻联播》这一幕令人动容
  9. 截肢后投身短跑 他从赛道新人“跑”玉成国残运会三金得主
  10. 近期多地一连降雨 出行怎样阻止清静隐患

相关推荐

【网站地图】