unSafe.sh - 不安全
我的收藏
今日热榜
公众号文章
导航
Github CVE
Github Tools
编码/解码
文件传输
Twitter Bot
Telegram Bot
Search
Rss
黑夜模式
Xuanwu Atuin AI 在 CyberGym 上的表现:GLM-5.2 更新结果
我们此前报道过,由 GLM-5.1 驱动的腾讯玄武 Atuin AI 在 CyberGym 上取得...
2026-7-17 00:0:0 | 阅读: 14 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
glm
atuin
模型
漏洞
xuanwu
幽灵依赖:Agentic Coding 范式下的新型供应链安全威胁
嗯,这篇文章主要讲的是大语言模型在软件开发中的应用,特别是从辅助编程到自主决策的转变。作者提到了Agentic Coding模式,也就是AI主导决策和自动执行,这带来了新的安全风险。比如AI可能会引入过时的组件或者编造不存在的依赖,这些被称为“幽灵依赖”。攻击者可以利用这些漏洞进行供应链投毒或者利用已知漏洞。为了应对这些风险,作者提出了Atuin插件,通过预执行钩子来检测和修复潜在的安全问题。插件支持多种编程语言,并且能够自动修复或阻止危险操作。此外,文章还提到了其他安全措施,比如数据脱敏技术和实时文档注入,以提升AI编程的安全性和代码质量。 </think> 文章探讨了大语言模型(LLM)在软件开发中的应用从辅助模式向自主决策模式的转变及其带来的安全风险。提出了“幽灵依赖”概念,包括过时组件版本和编造组件名的风险,并展示了攻击者如何利用这些漏洞进行供应链投毒或利用已知漏洞。为应对这些风险,作者开发了Atuin插件,在AI执行决策前进行审计和干预,修复或阻止危险操作,并支持多种编程语言。...
2026-2-27 16:0:0 | 阅读: 24 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
模型
风险
幻觉
安全
agentic
AI浏览器爬虫安全白皮书
好的,我现在需要帮用户总结一篇关于AI浏览器爬虫安全的文章,控制在100字以内。首先,我得通读整篇文章,抓住主要内容。 文章主要讨论了AI时代服务端浏览器和爬虫的安全问题。作者分析了这些工具在真实业务中的使用方式以及带来的新攻击面和风险。他们提出了一个防御框架,包括静态攻击面收敛和动态行为隔离,并开源了一个防护方案SEChrome。 接下来,我需要将这些要点浓缩到100字以内。要突出AI服务端浏览器的安全威胁、提出的防御框架以及解决方案SEChrome。同时,要确保语言简洁明了,不使用复杂的术语。 可能会遇到的问题是如何在有限的字数内涵盖所有关键点。可能需要舍弃一些细节,比如具体的攻击案例或技术参数,只保留核心信息。 最后,检查字数是否符合要求,并确保内容连贯、准确。 </think> 本文分析了AI时代服务端浏览器和爬虫的安全风险及防御策略,提出以“静态攻击面收敛 + 动态行为隔离”为核心的纵深防御框架,并开源防护方案SEChrome,帮助企业提升服务端浏览器安全能力。...
2026-2-2 07:20:0 | 阅读: 14 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
浏览器
攻击
漏洞
安全
隔离
ComfyUI-Manager 远程代码执行风险通告
好的,我现在需要帮用户总结一篇文章的内容,控制在100字以内。用户已经提供了文章内容,我先快速浏览一下。 文章讲的是腾讯玄武实验室发现了一个高危漏洞,存在于ComfyUI-Manager中。这个漏洞允许攻击者在无需账号的情况下远程入侵系统。实验室已经向官方报告,漏洞已经被修复了。 接下来,我需要提取关键信息:漏洞名称(CVE-2025-67303)、影响范围(旧版本ComfyUI-Manager)、风险等级(高危)、修复版本(v3.38及以上)以及建议措施。 然后,我要把这些信息浓缩成一句话,不超过100字。确保包含主要点:发现者、漏洞名称、影响、风险、修复版本和建议升级。 最后,检查一下是否符合要求,没有使用“文章内容总结”之类的开头,直接描述即可。 </think> 腾讯玄武实验室发现ComfyUI-Manager存在高危漏洞(CVE-2025-67303),旧版本未充分保护数据目录,攻击者可远程控制服务器。已修复于v3.38版本,建议升级并迁移数据。...
2026-1-6 06:30:0 | 阅读: 46 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
comfyui
漏洞
数据
远程
风险
量子计算机距离攻破 RSA-2048 还有多远
Author: Guancheng Li of Tencent Xuanwu Lab在当今数字世...
2025-11-14 16:0:0 | 阅读: 20 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
控制
制冷
量子态
粒子
超导
我们的AI发现了一个零知识证明库的漏洞,Sam Altman的项目也用了这个库
腾讯玄武实验室通过自动化引擎发现零知识证明库 gnark 中存在高危漏洞 CVE-2025-57801(CVSS 8.6),该漏洞可能导致 ZK-Rollup 技术中的签名被伪造。尽管多数开源项目未受影响,但部分闭源项目可能仍存在风险。...
2025-11-9 16:0:0 | 阅读: 23 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
gnark
漏洞
zk
rollup
consensys
玄武阿图因(Atuin)自动化漏洞挖掘引擎发现零知识证明库 gnark 的签名可锻造性漏洞
玄武实验室研发的阿图因自动化漏洞挖掘引擎发现零知识证明库 gnark 中存在高危签名验证漏洞(CVE-2025-57801),允许攻击者伪造有效签名并引发安全问题。该漏洞已修复,建议用户升级至最新版本以避免风险。...
2025-8-25 16:0:0 | 阅读: 36 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
gnark
漏洞
forged
github
honest
玄武在BlackHat揭示劫持智能体达成RCE的新方法
大语言模型面临提示词注入攻击威胁,通用触发器使攻击更精准、跨场景应用成功率高,可能导致远程代码执行等风险。防御措施包括沙箱隔离、输入检测等。...
2025-8-5 16:0:0 | 阅读: 30 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
攻击
触发器
模型
注入
载荷
腾讯和清华的最新研究:利用“长度侧信道”绕过5G/4G/WiFi网络的加密
腾讯玄武实验室与清华大学团队发现无线网络中存在基于数据帧长度的侧信道攻击漏洞,可无需破解加密劫持TCP/UDP连接,影响5G、4G及Wi-Fi环境。...
2025-8-1 02:56:27 | 阅读: 40 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
攻击
攻击者
数据
受害
受害者
DeepSeek-671B纯CPU部署经验分享(一)
文章介绍了llama-mmap库的实现细节,包括文件操作、内存映射和锁机制的跨平台实现....
2025-3-15 16:0:0 | 阅读: 16 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
llama
errno
posix
pimpl
frag
一种基于安全大模型的EDR告警研判机器人
Author: Guannan Wang, Guancheng Li of Tencent Sec...
2024-1-26 00:0:0 | 阅读: 49 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
安全
误报
信息
模型
网络
一种大模型端侧隐私保护方案
Author : Yu Chen(alohachen) of Tencent Security X...
2023-12-5 00:0:0 | 阅读: 69 |
收藏
|
腾讯安全玄武实验室 - xlab.tencent.com
信息
模型
董事会
腾讯
Windows Printer Spooler 远程代码执行漏洞 (CVE-2021-1675)
Windows打印机相关服务存在逻辑缺陷,可以被用来进行权限提升甚至可以实现远程任意代码执行,微软已于2021年6月8号发布安全补丁,对该缺陷进行修复,请尽快完成系统更新。...
2021-6-21 00:0:0 | 阅读: 33 |
收藏
|
xlab.tencent.com
安全
漏洞
保密
补丁
windows
Domain Borrowing: 一种基于CDN的新型隐蔽通信方法 - 腾讯安全玄武实验室
作者:腾讯安全玄武实验室 dlive, saltCDN(Content Delivery Net...
2021-05-19 00:51:59 | 阅读: 38 |
收藏
|
xlab.tencent.com
证书
流量
sni
攻击
攻击者
虚假的安全:五大Android厂商自带隐私保护应用脆弱性分析及漏洞利用
Author: Xiangqian Zhang, Huiming Liu of Tencent S...
2021-5-14 00:0:0 | 阅读: 51 |
收藏
|
xlab.tencent.com
安全
保密
攻击
数据
trustzone
部分快速充电产品存在“BadPower”风险的安全提示
问题简介腾讯安全玄武实验室在部分快速充电(以下简称快充)产品中发现了一种新型安全问题,并将其命名为...
2020-7-16 10:56:27 | 阅读: 45 |
收藏
|
xlab.tencent.com
badpower
电设备
攻击
充电器
安全
Apache Shiro 身份验证绕过漏洞 (CVE-2020-11989)
Apache Shiro是一个强大且易用的Java安全框架,它可以用来执行身份验证、授权、密码和会...
2020-6-30 20:20:0 | 阅读: 34 |
收藏
|
xlab.tencent.com
shiro
漏洞
绕过
安全
Apache Dubbo Provider 远程代码执行漏洞 (CVE-2020-1948)
Apache Dubbo是一种基于Java的高性能RPC框架。该项目于2011年开源,并于2018...
2020-6-23 20:20:0 | 阅读: 48 |
收藏
|
xlab.tencent.com
dubbo
攻击
漏洞
1948
攻击者
深入分析Adobe忽略了6年的PDF漏洞
本文详细分析了 Adobe Acrobat Reader / Pro DC 中近期修复的安全漏洞...
2019-9-12 11:56:43 | 阅读: 59 |
收藏
|
xlab.tencent.com
数据
xpos
10101010
漏洞
arraybuffer
Ghidra 从 XXE 到 RCE
作者:腾讯安全玄武实验室 tomato, salt0x00 背景Ghidra是 NSA 发布的一...
2019-3-18 18:21:17 | 阅读: 29 |
收藏
|
xlab.tencent.com
攻击
攻击者
受害者
受害
Previous
1
2
3
4
5
6
7
8
Next