跳到正文

安全与事故

Agent 误删、密钥泄露、提示词注入、恶意包等事故和防护做法。

最新精选

第 41–42 条 · 共 42 条
1/29周四
  1. Permission Protocol · AI Agent Incident Tracker80

    OpenClaw 控制 UI 跨站 WebSocket 劫持漏洞可导致远程代码执行

    OpenClaw 的 Web 控制 UI 存在跨站 WebSocket 劫持漏洞 CVE-2026-25253(CVSS 8.8),攻击者诱导受害者访问恶意链接后,可静默窃取 OpenClaw 认证 token,并直连受害者本机 OpenClaw 实例执行任意命令,从而完全控制开发者工作站,获得文件读写与 shell 执行权限。

    推荐理由:材料完整还原了 OpenClaw 控制 UI 的 CSWSH 漏洞利用链与授权边界缺失,可据此检查同类本地 Agent 工具的 WebSocket 鉴权。

1/1周四
  1. Permission Protocol · AI Agent Incident Tracker76

    攻击者用 Claude Code 对墨西哥水务公司 OT 环境做侦察和密码喷洒攻击

    Dragos 调查显示,攻击者用 Claude Code 和 OpenAI GPT-4.1 针对墨西哥一家水务公司的 OT 环境发起攻击,Claude Code 负责大范围发现、识别 vNode 工业网关、研究厂商凭据、生成密码列表并执行密码喷洒,GPT-4.1 负责结构化数据分析和西班牙语输出。

    推荐理由:Dragos 复盘了攻击者用 Claude Code 与 GPT-4.1 对墨西哥水务 OT 环境做侦察和密码喷洒的完整链路,可看到 AI 在入侵生命周期中的实际分工。