03:27a16z@a16z81°Truffle Security联合创始人兼CEO Dylan Ayrey透露,与Hugging Face合作清理了训练集中暴露的凭证,发现约25万个有效密钥,许多直接影响供应链。其中一把密钥对某基础Linux库拥有直接推送权限,可能向全球大多数机器推送恶意软件。清理过程中,Hugging Face CTO告知OpenAI发生安全事件,事件响应中首先列出的就是被盗凭证。行业Hugging FaceTruffle Security凭证泄露10 个信源在谈事件专题推荐理由:Dylan Ayrey亲口讲Hugging Face那次泄露有多吓人,25万把有效密钥里还有能改Linux库的,赶紧检查自己有没有把密钥挂网上。原文稍后读已读值得跟进有用关注 Hugging Face
03:26Julien Chaumond@julien_cTruffleHog 现已支持扫描 Hugging Face 存储桶中的秘密。随着 AI 代理越来越多地爬取代码、数据集和存储,防止凭证泄露变得至关重要。这项功能是 Truffle Security 团队的合作成果。AI产品TruffleHogHugging FaceAI安全推荐理由:TruffleHog 现在能扫描 Hugging Face 存储桶里的密钥了,AI 代理乱爬代码时,这个能帮你防泄露。原文稍后读已读值得跟进有用关注 TruffleHog
07:24IT之家(博客/媒体)精选微软研究人员发现 Anthropic 旗下 Claude Code 的 GitHub 自动化流程存在提示词注入漏洞,攻击者可通过提交恶意工单诱导 AI 读取系统敏感文件,窃取 API 密钥等凭证。该漏洞源于 Claude 的读取工具缺乏沙箱防护,而 Bash 工具已有安全限制。微软于 4 月 29 日上报,Anthropic 在 5 月 5 日发布 2.1.128 版本修复,限制了对 /proc/ 目录的访问。此漏洞影响使用 Claude Code 进行 CI/CD 自动化的开发团队,提示词注入攻击正成为 AI 工作流的新威胁。AI产品Claude Code安全漏洞提示词注入10 个信源在谈事件专题推荐理由:用 Claude Code 做自动化流程的团队注意了——这个漏洞能让攻击者通过一条工单偷走你的 GitHub 凭证,建议立即升级到 2.1.128 版本。原文稍后读已读值得跟进有用关注 Claude Code