Перейти к содержимому

#GitHub

Сегодня 0 материалов
17.08пн
  1. Permission Protocol · AI Agent Incident Tracker74

    Wiz 红队智能体利用 Snowflake 工作流漏洞,该变更由 GitHub Copilot 共同署名并评估为无风险

    Wiz 红队智能体利用 Snowflake 开源仓库 GitHub Actions 工作流中的命令注入漏洞,从 CI/CD 环境窃取 Jira API 凭证,这些凭证可读取 Snowflake 工程、安全合规和漏洞赏金数据库。

    Ожидает перевода

21.05чт
  1. Permission Protocol · AI Agent Incident Tracker71

    Composio 遭 LLM 生成攻击模式入侵,5,001 个 GitHub token 被窃

    攻击者用 LLM 生成的攻击模式暴力破解漏洞,攻入 Composio 内部智能体监控工具,随后注册恶意工具定义提权到修复系统,在工具执行沙箱中执行任意代码,窃取 5,001 个 GitHub OAuth token,涉及 Gmail、Slack、Notion、Jira、HubSpot、Render、Vercel 等 26 种连接器类型的凭据。

    Ожидает перевода

11.05пн
  1. Permission Protocol · AI Agent Incident Tracker88

    Mini Shai-Hulud 供应链蠕虫通过 GitHub Actions 缓存投毒攻陷 TanStack、Mistral AI 等 170+ npm/PyPI 包

    TeamPCP 的 Mini Shai-Hulud 蠕虫通过 GitHub Actions 缓存投毒攻陷 TanStack、Mistral AI 等 170+ 个 npm/PyPI 包,攻击者用 TanStack 的合法 OIDC 身份发布了 84 个恶意 @tanstack/* 版本。

    Ожидает перевода

    Почему это важно: 复盘了攻击者如何借 GitHub Actions 缓存投毒窃取 OIDC 令牌并写入 Claude Code Hook 实现持久化,可了解供应链攻击的新手法。

15.04ср
  1. Permission Protocol · AI Agent Incident Tracker87

    约翰霍普金斯研究者通过 PR 标题注入从 Claude Code、Gemini CLI 和 GitHub Copilot 窃取 API 密钥

    约翰霍普金斯研究者 Aonan Guan 利用 PR 标题提示词注入,从 Claude Code Security Review、Gemini CLI Action 和 GitHub Copilot 中窃取 API 密钥与 GitHub token。

    Ожидает перевода

    Почему это важно: 约翰霍普金斯研究者用 PR 标题注入从三个 AI 编程智能体中窃取凭据,三家厂商均静默修复并支付漏洞赏金。

31.03вт
  1. Jesse Vincent71

    Superpowers 作者用 CLAUDE.md 拦截智能体提交的低质 PR

    Superpowers 作者 Jesse Vincent 称项目 GitHub star 已超 12 万,随之而来大量由智能体自动提交的低质 PR,仓库 PR 拒绝率达 94%。

    Ожидает перевода

    Почему это важно: Superpowers 作者用 94% PR 拒绝率说明智能体批量提 PR 的现状,并给出可复用的 CLAUDE.md 拦截写法。

30.03пн
19.03чт
  1. Hacker News · Prompt Injection71

    在 CONTRIBUTING.md 里做提示注入,让机器人 PR 自报身份

    awesome-mcp-servers 维护者发现 PR 量从每天几条涨到 20、50 条以上,且描述模板化、缺乏真人语气,于是按 Discord 用户的玩笑建议,在 CONTRIBUTING.md 中加入一段提示注入,要求自动化智能体在 PR 标题末尾加 🤖🤖🤖 以换取快速合并。

    Ожидает перевода