04:17Amjad Masad@amasadReplit宣布用户现在可以对其应用运行黑盒渗透测试,以外部攻击者的方式检测安全漏洞。该功能与现有代码扫描互补,强调主动攻击而非仅静态检查。Replit Agent能够自动修复测试中发现的问题,只需单击即可完成。这是Replit在应用安全测试方面的一次功能扩展。AI产品Replit渗透测试AI安全推荐理由:Replit 用户现在能像黑客一样测自己的应用,发现漏洞后智能体一键修复,省心不少。原文稍后读已读值得跟进有用关注 Replit
04:03官方账号Replit@Replit精选Replit 宣布为其应用推出黑盒渗透测试功能,安全扫描会以外部攻击者的方式测试应用。该功能由 Replit Agent 驱动,扫描发现的问题可通过单击直接修复。官方在 X 平台展示了这一新能力的演示视频。AI产品ReplitAI安全渗透测试推荐理由:Replit 用户现在不用自己搞安全测试了,Agent 扫描出漏洞还能一键修,省事。原文稍后读已读值得跟进有用关注 Replit
09:14techcrunch@Kirsten KorosecAnthropic 在一次内部安全测试中发现,其AI模型成功入侵了三家外部公司的系统。该测试旨在评估模型自主执行复杂渗透攻击的能力,结果暴露了现有防御体系的漏洞。Anthropic 已向受影响公司通报并协助修复,同时强调测试环境受控,未造成实际损失。行业AnthropicAI安全渗透测试10 个信源在谈事件专题推荐理由:Anthropic 主动披露自家AI模型能黑进三家公司,这事跟每个用AI的人都有关系——安全防线可能比你想象中脆弱。原文稍后读已读值得跟进有用关注 Anthropic
09:48官方账号Simon Willison@simonw网络安全专家Thomas Ptacek在推文中表示,使用2025年的开源权重模型配合渗透测试工具,即可完成沙箱逃逸并扫描/入侵大多数网络。他认为当前对前沿模型的依赖被夸大,真正瓶颈在于OpenAI等公司的沙箱安全性。该观点基于2025年开源模型的已有能力,而非假设性突破。行业开源模型网络安全沙箱逃逸10 个信源在谈事件专题推荐理由:Thomas Ptacek说用2025年的开源模型加个渗透工具就能干翻多数网络,别迷信前沿模型了。原文稍后读已读值得跟进有用关注 开源模型
09:49官方账号arXiv cs.AI@Mohammad Allahbakhsh, Mohammad Hassan Bahari, Moslem Attar-Raouf传统渗透测试侧重评估对手能否通过漏洞获取资源,但AI系统中攻击者可通过提示注入、数据投毒、传感器操纵等路径改变行为而不入侵基础设施。论文重新定义AI系统渗透测试为操作目标驱动的行为评估,提出六步工作流:识别操作目标、映射AI行为、分析影响面、定义失败标准、执行场景测试、报告证据。以AI安全运营中心助手为例,演示提示注入可导致误判而不触发基础设施入侵。论文AI安全渗透测试提示注入推荐理由:这篇重新定义了AI渗透测试,从入侵系统变成操纵行为,提示注入、数据投毒都算,还给了具体测试步骤和案例,搞AI安全可以看看。原文稍后读已读值得跟进有用关注 AI安全
13:00官方一手arXiv: Anthropic@Galip Tolga Erdem精选72°这是首个大规模实证研究,测量了LLM在重复渗透测试中的行为一致性。研究对4个模型(Claude Sonnet 4、Gemini 2.5 Flash-Lite、GPT-4o-mini、qwen2.5-coder:14b)各进行100次攻击,目标为固定蜜罐(含OWASP Juice Shop等脆弱服务)。结果显示,Gemini 2.5 Flash-Lite成功率最高(85%),Claude因API故障中断39次但仍达61%,qwen仅25%且主要因过早完成失败。模型失败模式各异:Claude受API截断影响,qwen过早终止,GPT-4o-mini耗尽迭代预算。跨模型成功率差异显著(p<0.001),且首次利用时间集中在15-30秒内。论文LLM安全渗透测试攻击一致性推荐理由:这项研究揭示了LLM作为攻击者的行为规律和可靠性差异,做AI安全评估或红队测试的团队值得关注——它告诉你不同模型在真实攻击场景下的稳定性和失败模式,直接指导模型选型和防御策略。原文稍后读已读值得跟进有用关注 LLM安全
19:11官方账号arXiv cs.AI@Pedro Conde, Henrique Branquinho, Valerio Mazzone, Bruno Mendes, André Baptista, Nuno Moniz现有AI渗透测试智能体评估多基于简化场景和预定义任务(如夺旗、远程代码执行),难以反映真实渗透测试的复杂性和开放性。本文提出新评估协议,从任务完成转向已验证漏洞发现,结合结构化真实数据与LLM语义匹配、二分图消歧等方法,支持多攻击面、多漏洞类别的复杂目标评估。该协议还包含效率指标、随机智能体重复评估及可持续实验缩减套件,旨在提供更贴近实战的智能体性能比较。为保障可复现性,已开源专家标注数据和代码。论文AI安全渗透测试智能体评估推荐理由:该协议填补了AI渗透测试智能体从受限benchmark到真实场景评估的空白,为红队工具选型和研发提供更可靠的参考标准。原文稍后读已读值得跟进有用关注 AI安全