登录社区云,与社区用户共同成长
邀请您加入社区
政务采购选 Agent,本质是在选一套"合规可交付物"。资质、信创、数据主权三条线全部对齐,产品能力才有发挥空间。建议先用社区版做小范围流程验证,再按合规等级倒推部署方案与采购路径。
# 企业智能体安全怎么选?先搞懂AI原生云安全的两个维度企业上一套智能体安全,最怕的是"防了模型、漏了Agent"。2026年5月,Forrester把"AI原生云安全"拆成两个维度先用它自查,比对着功能清单挑更有效。## 一、AI原生云安全是什么?Forrester给了两个维度先把叫法理清。AI原生云安全、智能体安全、AI Agent安全、大模型安全,在多数企业场景里说的是同一件事—
本文分享了企业应对AI使用引发的数据泄露风险的三周落地实践:通过审计摸底(识别使用行为与敏感内容)、分级管控(按工具分类限制)、私有化替代(上线内网知识库与专属模型),实现“看得见、管得住、用得上”。关键在于不一刀切,而是以终端审计+多端联动+合规替代构建闭环。最终采用迪康端点安全一体化系统,整合采集、识别、管控与追溯能力,兼顾效率与安全,为同行提供可复用的实战参考。
2025年的网络安全图景让我们明白:这是一场没有休止符的战争。攻击者不再只是单打独斗的个体,而是武装到牙齿的、由AI赋能的、国家级与黑产资本交织的体系化力量。从DeepSeek的大规模攻击、Oracle零日漏洞利用、Salesforce生态系统的供应链攻陷,到深度伪造的泛滥,“看不见的战争” 正在每一个环节升级。这决定了防御不能再是简单的“补丁和防火墙”,而必须是一场体系化、智能化、全员参与的全民
很多小伙伴想要一窥网络安全整个体系,这里我分享一份打磨了4年,已经成功修改到4.0版本的《平均薪资40w的网络安全工程师学习路线图》对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。压箱底的好资料,全面地介绍网络安全的基础理论,包括逆向、八层网络防御、汇编语言、白帽子web安全、密码学、网络安全协议等,将基础理论和主流工具的应用实践紧密结合,有利于读者理解各种主流工具背后的实现
本文设计并实现了一套基于Java的智慧家庭医务助手系统,采用Spring Boot、Vue与uni-app技术栈,支持用户、医生、管理员三类角色,集成上门问诊预约、健康数据管理及协同过滤算法驱动的个性化服务推荐。系统以C/S架构保障稳定通信,结合DeepSeekAI实现智能健康评估与问答,有效缓解就医不便问题,提升居家健康管理的便捷性与智能化水平,推动基层医疗服务向高效、精准方向发展。
CUA安全检测平台新增静态源码审计功能,实现“运行前”风险预判:无需执行即可扫描代码仓库,自动识别工具注册点、高危调用与权限声明不一致问题,生成Agent理论危险能力清单。结合此前的运行时轨迹检测与注入过滤(screen_filter),形成“事前-事中-事后”全链路防护体系。新增remember_ttl、approve_plan等细节优化生产体验,四条设计红线确保安全策略不可放宽。建议新项目先审
本文介绍ClaudeCode通过MCP(Model Context Protocol)扩展外部能力的机制与配置方法。MCP作为连接AI与外部工具的开放协议,支持浏览器自动化、数据库查询、GitHub操作等场景。文中详解HTTP与stdio两种传输方式,提供命令行添加、JSON文件配置等三种常用配置方法,并针对Windows下npx/uvx报错、No MCP servers等问题给出排查方案。强调应
本文介绍如何利用AI工具实现高效漏洞挖掘,将原本需数年经验的技能压缩至数天。通过AI Agent自动化完成信息收集、漏洞扫描、POC验证与报告生成,小白也能快速上手。文章详解WorkBuddy环境搭建、AI调用Kali工具、封装渗透技能等实操流程,并推荐靶场与SRC平台实战。强调合法授权的重要性,鼓励通过合规渠道提交漏洞获取赏金,提升安全能力。零基础者可依循学习路线,掌握网络安全核心技能,实现副业
企业算AICoding成本时,常仅关注显性采购费,却忽视“算力浪费、模型空转、资产流失”等隐性成本。本地硬件升级、重复生成、离职导致的AI资产归零,每年可能造成数百万损失。行云创新TitanIDE通过云化算力、模型统一纳管与资产沉淀,实现成本可见、可控、可复用,将100人团队三年总成本从高降至低,真正让AI投入“看得见、管得住、能复用”。
AI 知识库安全不仅是防止模型“答错”或被提示词操纵。云盘连接器将人的授权转成持久可用的数据通道,浏览器成功消息是这条通道的一个关键交接点。精确指定接收窗口、验证发件窗口、限制后端会话归属,并保留可信的撤销与审计链,才能真正保护接入知识库的资料。
结合Python生态,我们可以构建智能漏洞分析助手,利用OpenAI、Anthropic或开源模型(如CodeLlama、StarCoder)辅助安全代码审计与风险研判,实现从被动扫描到主动风险研判的智能化跃迁。本文将深入探讨Python+AI融合的实现路径,从背景出发,解析核心原理,展示实战案例,并探讨实际应用中的坑与优化策略,为安全工程师、开发者和安全团队提供可落地的技术方案。例如,在处理SQ
掌握上述核心技能,攻防人员可从“只会扫描”跃升为全栈安全专家。Python与Shell代码示例证明,可通过简单脚本快速构建自动化流水线,显著提升效率。结合AI,未来攻防将向自主学习型系统演进——AI不仅发现漏洞,更能模拟黑客行为,预测0-day风险。理解底层原理(如协议栈、汇编、机器学习特征工程)是关键,避免黑盒工具依赖。展望未来:随着量子计算崛起,需研究后量子密码(如CRYSTALS-Kyber
<think>我们需要根据用户要求,生成≤150字的文章摘要。首先理解内容:这是一篇关于AI Agent安全事件和立法的长文。摘要需涵盖核心要点:OpenAI沙箱逃逸、HuggingFace入侵、DseWiki事件、StopRogueAIAct法案、以及工程建议。但要求≤150字,必须极简。注意“根据以下内容”生成摘要,不是改写,要抓住最重要的事实和结论。 分析全文结构:一、HF事件:
广度: 面向企业安全建设的核心场景(渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营),本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点,是应对复杂攻防挑战的实用指南。这些智能体在执行限时的网页检索任务:先跑完的把答案、原始数据甚至「后面会问什么」贴上维基,留给后面的同伴抄近路。深度: 本知识库超越常规工具手册,深入剖析攻击技术的底层原理与高
一、编码与加密AAEncodeROT13Base家族ATOM 128汉字编码DTMF拨号音编码社会主义核心价值观编码栅栏密码(The rail fence cipher)BrainfuckOok.?!新约佛论禅与佛论禅Vbscript.Encode加密(VBS加密)猪圈密码tupper公式(塔珀自指公式)对称加密算法培根密码棋盘密码/敲击密码摩斯密码Quoted-printable编码Codemo
DeepSeek Harness 也支持添加自定义模型提供商。显示名称;Base URL;API 协议;API Key;模型 ID。因此,只要中转平台提供 Harness 可以识别的兼容协议,就可以作为自定义 Provider 使用。官方文档明确将企业网关、自托管服务和 OpenAI 兼容 Endpoint 列为自定义 Provider 的适用对象。例如,需要在 Harness 中测试多家模型时,
如果你是企业的技术负责人、架构师或 CTO,正在面临"AI 工具遍地开花但安全失控"的困境,希望这篇工程视角的复盘能为你提供一条可落地的路径。
Agent 写完了、Demo 跑通了,离上线还差一步——安全自检。和传统应用不同,Agent 的攻击面是「一张网」(输入、工具、记忆、权限、输出都可能是入口),漏掉任何一层都可能出事。这篇给一份可直接照着打勾的上线前清单,按 5 层组织,每层附检查项和判断标准。声明:清单为通用安全工程实践,适用于自建 Agent 团队自检;文中配置片段均为示意占位,具体参数以你所用框架的官方文档为准。
不知道是AI自动安装的,还是我以前安装的.我记得以前好像安装过!但是它为什么突然启动了呢?想不明白!而且最悲催的是,找不到关闭的地方!就是360,都会给一个关闭菜单,尽管会多问一次"你确定要关闭",但至少有这个菜单!
OpenClaw 证明了自托管 AI 助手的巨大潜力,让用户重新掌控自己的数据。而 IronClaw 则在此基础上,用 Rust 和 WASM 技术栈,将安全性、性能和可扩展性推向新高度。它不是简单的重写,而是对“可信 AI”这一理念的彻底践行。如果你正在寻找一个既能保护隐私,又能安全运行任意代码的 AI 代理框架,IronClaw 值得深入探索。现在就通过启动你的可信 AI 之旅,体验真正的“为
检查项是否完成所有外部调用遵循CEI模式所有关键函数有权限检查使用msg.sender而非tx.origin算术运算已检查溢出(0.8+或SafeMath)外部调用返回值已检查使用SafeERC20包装转账预言机采用TWAP/Chainlink关键状态变更emit事件实现紧急暂停机制升级函数受多签+时间锁保护存储布局在升级时保持兼容部署前完成至少一次独立审计设置漏洞赏金计划。
物联网(IoT)与操作技术(OT)安全正成为网络安全领域最紧迫的挑战之一。据 Gartner 统计,2025 年全球联网 IoT 设备数量已突破 270 亿台,而工业控制系统(ICS)广泛分布于电力、水利、制造、交通等关键基础设施。与传统 IT 系统不同,IoT/OT 设备往往资源受限、协议专有、部署周期长且补丁困难,安全防护远滞后于攻击演进。Mirai 蠕虫一夜感染百万设备、Stuxnet 袭击
WAF 工作在 HTTP/HTTPS 应用层,通过对请求与响应内容进行深度检测,识别并拦截 SQL 注入、XSS、命令注入、文件上传等 Web 攻击。不同的部署模式决定了 WAF 的检测位置与覆盖范围。部署模式部署位置透明性性能开销适用场景反向代理Web 服务器前端,作为反向代理需改 DNS/路由中标准企业 Web 防护透明代理串联在网络链路,二层透明对应用透明中不便改架构的内网防护主机 Agen
红隼 · 落叶 · 万物生歌 · AI 驱动红队安全工具台。
Agent 工具调用获批后,最终参数仍可能因续跑、修复或上下文变化而失效。本文基于 AI SDK 7.0.78 官方修复,给出 Schema、审批绑定、一次性执行与失败终态门禁,并附 7 项 Node.js 测试。
随着大语言模型(LLM)与AI Agent的爆发式增长,Agent被赋予越来越多的“操作权”——从编写代码、执行脚本,到调用系统API、操作云资源。
对象、权限、状态和人工确认稳定后,专家团、自动化、短剧与其他场景工作台才有可靠的扩展基础。首页实图可以作为模块边界的第一份证据:专家团、连接器、探索模板、AI 创作、AI 短剧与用量治理都拥有明确入口。第一版先跑通项目、任务、云盘文件、会议纪要四类输入,支持权限继承、来源引用、草稿确认、结果回写和用量审计。连接器先做只读,再逐步开放受控写入。短剧工作台中的剧本、角色、场景、道具、分镜、镜头、音频和
OpenAI 在《Designing AI agents to resist prompt injection》中指出,真实 prompt injection 越来越像社会工程攻击,单靠输入分类或所谓 AI 防火墙很难覆盖。更可靠的工程思路是 source-sink 分析、权限分层、敏感动作确认、工具隔离和纵深防御。本文面向研发团队拆解可落地的 Agent 安全设计。
年度CVE逼近7万,23%漏洞发布前已被利用,AI智能体开启“全自动对轰”时代。
本文通过实际案例,介绍了如何利用tscan工具箱进行子域名爆破,发现隐藏资产。文章详细讲解了如何利用ThinkPHP框架的漏洞进行探测,并借助AI工具解决命令执行函数被禁用的问题。此外,还分享了如何通过读取敏感文件获取服务器用户名和数据库配置信息,以及如何利用后台存在的SQL注入漏洞进行攻击。最后,文章提醒读者注意网络安全法律法规,不得用于非法用途。郑重声明本公众号文章源自日常积累及授权转载,未经
有媒体在报"大批产品图被下架,只因为少了一个标签"。动手批量重传之前,先分清哪些是亚马逊公告写的、哪些是中文媒体加上去的:人物局部也要标是推测,5000美元罚款来自纽约州法而不是亚马逊,漏标导致搜索屏蔽也没被官方挂钩。这篇给出标签该写进哪个字段、三种加标方法的可靠性差异、为什么加完必须回读验证,以及慌之前该先看后台的哪一处。
知识增强技术是指通过知识表示、知识获取、知识融合与知识推理等手段,将人类已有的结构化知识(如知识图谱、规则库、本体论)与数据驱动模型相结合,提升AI系统认知能力的一类技术集合。其本质是在神经网络的概率计算框架中引入符号主义的确定性逻辑。知识增强技术正在重塑人工智能的技术路线,它既保留了数据驱动方法的感知能力,又弥补了纯数据方法的认知缺陷。随着大模型时代的到来,知识增强不再是可选项,而是解决AI可靠
从底层Linux内核到上层AI Agent,从npm包管理器到Docker镜像仓库,从CI/CD枢纽到漏洞扫描器本身——攻击者以国家级APT的强度,对全球软件开发供应链发动了一场“无差别打击”。:AI推理框架SGLang曝出RCE漏洞(CVE-2026-5760,CVSS 9.8),攻击者在恶意GGUF模型文件中植入Jinja2载荷,模型加载后触发/v1/rerank端点执行任意代码,CERT/C
在检测引擎上,又以规则引擎(L1)、语义引擎(L2)、裁判引擎(L3)、上下文审计(L4)四层递进,形成"检测—定级—合规"闭环。从单个获奖方案,到完整平台体系,再到面向开发者和安全运营人员的轻量 Agent 工具,众安天下的目标一直没变:让 AI 应用的安全测评,像体检报告一样清晰、可信、可落地。北京众安天下科技有限公司(以下简称“众安天下”)申报的"面向大语言模型应用的四层纵深安全检测方案",
AI Agent 时代的 rm 防误删方案对比 本文针对 AI 编程工具(如 OpenCode、Claude Code 等)执行 rm -rf 等危险命令导致数据丢失的问题,对比了 8 种防护方案: alias rm='trash':简单但仅对交互式 shell 有效,对 AI Agent 无效 safe-rm:仅保护系统目录,不保护项目文件 trash-cli:成熟但依赖 Python,ARM
摘要: 泛微·令信通是融合AI技术的统一身份管控(IAM)平台,通过大模型、智能体、RPA等技术重构5A身份治理体系。其核心能力包括: 智能安全:动态风控识别异常行为,实现零信任访问控制; 高效运维:AI助手简化系统接入与权限管理,RPA覆盖老旧系统; 体验优化:自然语言交互、个性化推荐提升员工操作效率; 合规审计:AI自动分析日志生成报告,满足等保要求。 平台支持多协议集成与全生命周期权限自动化
大模型安全不是一个孤立的算法问题,而是一套纵深防御体系数据层:训练数据清洗、差分隐私、数据溯源;模型层:安全对齐、对抗训练、机器遗忘;推理层:提示注入检测、输出审核、自我反思;系统层:访问控制、速率限制、模型水印、审计日志。未来,随着智能体(Agent)系统普及,模型开始具备操作真实世界的能力(调用工具、访问文件、执行代码),安全挑战将更加严峻:一段被注入的提示不再只是产生有害文本,而可能直接触发
Pydantic AI 本地 Web Chat 高危漏洞证明 localhost 不是信任边界。本文给出请求、身份、审批和恢复四层门禁,并用 5 个自检场景验证。
很多新上线的云服务器,最先遇到的不是业务流量,而是 SSH 扫描。只要公网 IP 暴露,22 端口很快就会出现大量 Failed password、Invalid user、Connection closed 等日志。它们未必已经攻破服务器,但会持续消耗日志、带来告警噪声,也说明机器正在被自动化脚本盯着。 这篇文章给一套适合小团队和个人站长的 SSH 加固流程:先用云安全组挡住大部分无效来源,再把
该模式要求函数按以下顺序执行:首先执行所有验证检查(如权限和余额验证),其次更新合约内部状态,最后才与外部合约进行交互。因此,从代码层面构建安全防御体系,并引入数学验证手段确保合约逻辑的正确性,已成为智能合约开发的核心议题。值得关注的是,以太坊联合创始人Vitalik Buterin近期呼吁通过数学验证的代码加强合约安全,认为AI辅助形式化验证有望首次使智能合约具备可证明的安全性。与测试不同,形式
本文针对评论、弹幕、昵称、帖子、私信等业务场景,设计一套基于 Spring Boot 的独立内容安全过滤服务。通过文本归一化、DFA/AC 自动机、多级敏感词库、风险等级、热更新以及人工审核机制,实现高性能、可扩展的敏感词检测能力,并通过 Maven Starter 和 RPC 接口为若依、芋道等 Java 项目提供统一的内容安全能力。
内容生产正在经历从“技术验证”到“产业落地”的关键跨越。AI工作流如何从实验室的“惊艳一刻”走向产线的“日常运转”?当生成能力不再是门槛,规模化落地的瓶颈在哪里,人又该扮演什么角色?内容生产正在经历从“技术验证”到“产业落地”的关键跨越。单点突破易,系统协同难,真正的挑战不在于模型能否生成,而在于工作流能否稳定运转、协作生态能否有效构建。技术红利终会趋平,越过规模化这道坎之后,行业最后比拼的是对场
为此,他借用了作家 Jorge Luis Borges《巴别图书馆》的比喻:假如世界上所有可能写出的伟大小说都已经存在,而且 AI 总能第一时间挑出最好的一本,作家当然仍然可以写作,但创作本身的意义,已经不可避免地发生了变化。在他看来,数学最珍贵的从来不是证明本身,而是人类第一次发现未知、创造新知识的过程。针对前两个问题,有人说社会需要数学家从来不是为了凑够每年的证明数量,而是先确定我们需要多少能
当 AI 从生成内容走向调用工具、连接系统并影响现实,企业面对的核心问题不再只是模型是否聪明,而是人的意图如何被安全地转化为最终执行。本文从“执行缝隙”出发,说明为什么 AI 会放大意图、审批与现实结果之间的不确定性;进一步提出“执行控制”,强调错误不能轻易进入现实;再以“对抗性完整”拆解单点权力,确保任何单一失陷都无法独立完成高风险动作;最后通过“执行边界语言”,把安全底线变成可执行、可验证、可
智能体自主决策带来的权限滥用、边界模糊问题,正在成为AI落地的核心安全瓶颈。本文从真实对照实验切入,提出「感知-规划-执行」三域分离的治理思路,借鉴三权分立思想实现权责制衡。文章完整拆解三域架构设计、职责边界、工程实现代码,结合一线落地经验,分享域间通信折中、边界场景处理、故障精准归因等实践方案,并给出量化效果评估,为构建可控、可审计、可追溯的智能体决策体系提供完整落地参考。