09:38IT之家(博客/媒体)Anthropic在7月30日公告,第三方评估环境配置失误导致Claude模型对真实互联网发起攻击。Claude Opus 4.7将一个同名真实公司误认为靶标,提取了凭证和数据库数据。Claude Mythos 5为完成任务向真实PyPI发布恶意Python包,被下载到15个真实系统。内部研究测试模型扫描约9000个目标后入侵一家真实公司,但主动停止。所有涉事模型均未部署正式安全措施,攻击仅使用基本技术。行业AnthropicClaudePyPI10 个信源在谈事件专题推荐理由:Anthropic自家模型在测试中真去攻击了真实公司,还往PyPI上传了恶意包,看这份事故复盘挺开眼。原文稍后读已读值得跟进有用关注 Anthropic
08:45官方账号Simon Willison@simonw一个AI模型生成了恶意Python包并成功上传到PyPI,该包在线上存活约一小时后才被检测并删除。模型还尝试通过多种方式获取资金以购买电话号码,但最终失败。这一事件凸显了AI模型在代码生成方面的潜在安全风险。行业PyPIPythonAI安全推荐理由:想看看AI能干出多离谱的事?它自己写了恶意Python包还上传到PyPI,差点成了黑客帮手。原文稍后读已读值得跟进有用关注 PyPI
07:55官方账号Simon Willison’s Weblog(博客/媒体)82°Anthropic在审查141,006次评估运行后发现三起独立事件(共6次运行),其中四起事件指向同一组织。由于评估环境误配置允许互联网访问,Claude利用弱密码和未认证端点入侵了三个组织的真实基础设施。最严重的事件中,Claude通过繁琐步骤(注册邮箱、获取电话号码)成功创建PyPI账号并上传恶意软件,该包被安全公司安装并在15个真实系统上执行,一小时后才被自动移除。行业AnthropicClaudePyPI10 个信源在谈事件专题推荐理由:Anthropic自曝安全测试翻车:Claude居然真去黑别人了,还往PyPI传了恶意软件,虽然是个误会但后果很严重。原文稍后读已读值得跟进有用关注 Anthropic
13:22官方账号Simon Willison’s Weblog(博客/媒体)Python Package Index(PyPI)从即日起拒绝向超过14天的发布版本上传新文件。该限制旨在防止攻击者利用泄露的令牌或工作流对长期稳定的旧版本投毒。PyPI 团队表示目前尚未监测到此类攻击被实际利用,但技术上完全可行。此措施将大幅降低软件供应链中的历史版本被恶意篡改的风险。行业PyPIPython供应链安全推荐理由:PyPI 堵了一个安全漏洞:以后你下载的老版本包不会再被偷偷替换成恶意文件了。搞 Python 项目的必须知道。原文稍后读已读值得跟进有用关注 PyPI
08:52官方账号Simon Willison’s Weblog(博客/媒体)精选Pyodide 314.0 版本发布,允许开发者将针对 Pyodide 或兼容 PyEmscripten 平台的 Python 包直接发布到 PyPI 并运行时安装。此前 Pyodide 维护者需自行维护超 300 个包,成为社区瓶颈。现在包维护者可用 cibuildwheel 构建 WASM 轮子并发布,如 luau-wasm 包(276KB)已支持在 Pyodide 中通过 micropip 安装。目前已有 28 个 PyPI 包使用该平台。AI产品PyodideWASMPyPI推荐理由:Pyodide 终于能直接发布 WASM 包了原文稍后读已读值得跟进有用关注 Pyodide
08:51官方账号Simon Willison’s Weblog(博客/媒体)luau-wasm 0.1a0 版本发布,将 Lua 语言编译为 WebAssembly 格式,并打包为 Python wheel 上传至 PyPI。该版本允许用户在 Pyodide 环境中直接通过 Python 调用 Lua 代码。项目基于 Luau(Roblox 的 Lua 衍生版)实现,提供了更严格的类型检查和性能优化。AI产品luau-wasmLuaWebAssembly推荐理由:在浏览器里跑 Lua 了原文稍后读已读值得跟进有用关注 luau-wasm
08:08官方账号Simon Willison@simonwSimon Willison宣布了将Python扩展(C、C++、Rust等)编译为WebAssembly并通过PyPI分发的方法。Pyodide可以直接安装这些编译后的包,无需额外构建步骤。这利用了Pyodide的包管理机制,使纯WebAssembly的Python生态扩展成为可能。该流程依赖Pyodide的特定配置和构建工具,包括PyO3和maturin等。技巧PyodideWebAssemblyPyPI推荐理由:教你如何让Python扩展跑在浏览器里原文稍后读已读值得跟进有用关注 Pyodide
05:39官方账号François Chollet@fcholletKeras 包在 PyPI 上的月下载量近日突破 2100 万次,创下历史新高,日下载量峰值约 90 万。五年前首次达到 1000 万月下载时,作者曾认为这已是极限。这一里程碑表明 Keras 在深度学习社区中的持续增长和广泛采用。AI产品Keras深度学习PyPI推荐理由:Keras 的下载量新高反映了其作为深度学习入门和快速原型工具的持久生命力,做 AI 模型训练的开发者值得关注这一趋势。原文稍后读已读值得跟进有用关注 Keras