开源包漏洞威胁全球AI代理安全
安全研究人员警告,开源框架Starlette中存在一个关键漏洞(CVE-2026-48710,代号BadHost),可能危及全球数百万AI代理和工具。该漏洞允许黑客通过向HTTP Host头注入单个字符,绕过路径授权机制,从而入侵服务器并窃取敏感数据及第三方账户凭证。Starlette是FastAPI等Python应用的基础,每周下载量高达3.25亿次,漏洞影响版本低于1.0.1的系统,并波及vLLM、LiteLLM等多个广泛使用的AI工具包。尽管漏洞官方评分为7/10,但安全专家认为实际威胁更严重,尤其针对运行模型上下文协议的MCP服务器。安全公司已推出在线扫描工具,帮助用户检测潜在风险。 #AI #网络安全 #开源漏洞 #Python #科技新闻 #信息安全 #漏洞修复 #数据安全
安全研究人员警告,开源框架Starlette中存在一个关键漏洞(CVE-2026-48710,代号BadHost),可能危及全球数百万AI代理和工具。该漏洞允许黑客通过向HTTP Host头注入单个字符,绕过路径授权机制,从而入侵服务器并窃取敏感数据及第三方账户凭证。Starlette是FastAPI等Python应用的基础,每周下载量高达3.25亿次,漏洞影响版本低于1.0.1的系统,并波及vLLM、LiteLLM等多个广泛使用的AI工具包。尽管漏洞官方评分为7/10,但安全专家认为实际威胁更严重,尤其针对运行模型上下文协议的MCP服务器。安全公司已推出在线扫描工具,帮助用户检测潜在风险。 #AI #网络安全 #开源漏洞 #Python #科技新闻 #信息安全 #漏洞修复 #数据安全
AI代理问责制挑战凸显,专家提出五大支柱解决方案
在最近的董事会会议上,当首席信息安全官被问及AI代理访问客户支付记录的审计追踪时,无人能应答,这反映了当前AI治理的普遍短板。麦肯锡调查显示,仅三分之一的组织在AI代理治理成熟度上达到3级或更高,其余组织则面临类似困境。为应对此挑战,行业专家提出了AI代理问责制的五大支柱框架,包括可追溯性、授权来源等关键能力。可追溯性要求完整记录代理交互链,授权来源则确保每个允许的操作可追溯到具体政策。文章还提供了一个五问题评估和五级成熟度模型,帮助组织自查并识别治理缺口。该框架旨在弥补治理差距,确保在事件、审计或监管审查中能提供完整证据,提升AI风险管理水平。 #AI #人工智能 #治理 #问责制 #风险管理 #科技新闻 #企业管理 #审计 #数据安全
在最近的董事会会议上,当首席信息安全官被问及AI代理访问客户支付记录的审计追踪时,无人能应答,这反映了当前AI治理的普遍短板。麦肯锡调查显示,仅三分之一的组织在AI代理治理成熟度上达到3级或更高,其余组织则面临类似困境。为应对此挑战,行业专家提出了AI代理问责制的五大支柱框架,包括可追溯性、授权来源等关键能力。可追溯性要求完整记录代理交互链,授权来源则确保每个允许的操作可追溯到具体政策。文章还提供了一个五问题评估和五级成熟度模型,帮助组织自查并识别治理缺口。该框架旨在弥补治理差距,确保在事件、审计或监管审查中能提供完整证据,提升AI风险管理水平。 #AI #人工智能 #治理 #问责制 #风险管理 #科技新闻 #企业管理 #审计 #数据安全
大模型应用暗藏“数据护城河”,访问权限成核心差异
除了模型本身的智能,各大主流大语言模型应用正通过独占特定的实时数据访问权来构建竞争壁垒。分析显示,它们在数据接入能力上存在显著差异。例如,Reddit作为真实用户讨论的重要来源,目前Grok、ChatGPT和Gemini均可访问,但Anthropic旗下的Claude却意外地无法访问,这对其应用价值构成限制。在社交媒体领域,马斯克的Grok拥有独一无二的优势,能实时检索X平台的推文,而其他模型通常只能借助第三方工具间接获取。此外,地图数据方面,Gemini和Claude能直接接入谷歌地图,但ChatGPT和Grok则缺乏直接通道。这种差异化的数据接入能力,正成为大模型应用除性能外的关键竞争维度。 #大模型 #AI应用 #数据护城河 #ChatGPT #Grok #Gemini #Claude #科技竞争
除了模型本身的智能,各大主流大语言模型应用正通过独占特定的实时数据访问权来构建竞争壁垒。分析显示,它们在数据接入能力上存在显著差异。例如,Reddit作为真实用户讨论的重要来源,目前Grok、ChatGPT和Gemini均可访问,但Anthropic旗下的Claude却意外地无法访问,这对其应用价值构成限制。在社交媒体领域,马斯克的Grok拥有独一无二的优势,能实时检索X平台的推文,而其他模型通常只能借助第三方工具间接获取。此外,地图数据方面,Gemini和Claude能直接接入谷歌地图,但ChatGPT和Grok则缺乏直接通道。这种差异化的数据接入能力,正成为大模型应用除性能外的关键竞争维度。 #大模型 #AI应用 #数据护城河 #ChatGPT #Grok #Gemini #Claude #科技竞争
AI与科学出版基础设施冲突加剧,多重问题威胁学术诚信
AI技术本有望推动科学进步,但其与科学出版领域的基础设施碰撞正引发严重问题。科学出版依赖arXiv、DOI、CrossRef等系统确保身份、来源、完整性和可发现性,这些构成了科学知识的协作外骨骼。然而,AI工具在应用中暴露出诸多缺陷:例如,生成幻觉引用,研究发现AI生成的引用中仅约四分之一完全正确,近四成存在错误或捏造,甚至在顶级AI会议论文中也被发现;传播撤回论文,AI工具未能有效整合撤回数据库,导致撤回内容被错误引用;训练数据污染,AI模型吸收大量撤回、欺诈及论文工厂生成的内容,加速了撤回危机;以及生成低质量"AI垃圾"论文,加剧学术噪声。这些问题威胁科学知识的完整性,亟需调整现有基础设施以适应AI应用。 #AI #科学出版 #学术诚信 #大模型 #科技新闻 #撤回论文 #幻觉引用 #学术污染 #论文工厂
AI技术本有望推动科学进步,但其与科学出版领域的基础设施碰撞正引发严重问题。科学出版依赖arXiv、DOI、CrossRef等系统确保身份、来源、完整性和可发现性,这些构成了科学知识的协作外骨骼。然而,AI工具在应用中暴露出诸多缺陷:例如,生成幻觉引用,研究发现AI生成的引用中仅约四分之一完全正确,近四成存在错误或捏造,甚至在顶级AI会议论文中也被发现;传播撤回论文,AI工具未能有效整合撤回数据库,导致撤回内容被错误引用;训练数据污染,AI模型吸收大量撤回、欺诈及论文工厂生成的内容,加速了撤回危机;以及生成低质量"AI垃圾"论文,加剧学术噪声。这些问题威胁科学知识的完整性,亟需调整现有基础设施以适应AI应用。 #AI #科学出版 #学术诚信 #大模型 #科技新闻 #撤回论文 #幻觉引用 #学术污染 #论文工厂
Transpiler 语言整合多语言优势并内置大模型工具
新型编程语言 Transpiler 正式亮相,其核心设计是融合多种语言的最佳特性,并深度集成大语言模型(LLM)能力。该语言为静态类型,编译流程独特:首先编译为可移植的 C 代码,再由 GCC 等工具链生成真正的原生二进制文件,无需用户环境安装特定运行时。它自托管、跨平台,支持 Linux、macOS 和 Windows。 Transpiler 内置了强大的 LLM 功能,提供三大核心命令:支持从 TypeScript、Python、Java 等 21 种语言迁移代码至 Amalgame;可根据自然语言提示生成惯用的代码;还能将 .am 源文件转换为自然语言解释,便于理解遗留代码。用户可直接配置 Anthropic、OpenAI、Google 等提供商的 API 密钥进行调用。此外,其包管理器(amc pkg)能像 Cargo 或 npm 一样管理依赖,内置的测试运行器(amc test)可自动发现、编译并执行测试文件,无需额外框架。 #编程语言 #Transpiler #LLM #跨平台 #静态类型 #编译器 #包管理 #测试 #代码生成 #软件开发
新型编程语言 Transpiler 正式亮相,其核心设计是融合多种语言的最佳特性,并深度集成大语言模型(LLM)能力。该语言为静态类型,编译流程独特:首先编译为可移植的 C 代码,再由 GCC 等工具链生成真正的原生二进制文件,无需用户环境安装特定运行时。它自托管、跨平台,支持 Linux、macOS 和 Windows。 Transpiler 内置了强大的 LLM 功能,提供三大核心命令:支持从 TypeScript、Python、Java 等 21 种语言迁移代码至 Amalgame;可根据自然语言提示生成惯用的代码;还能将 .am 源文件转换为自然语言解释,便于理解遗留代码。用户可直接配置 Anthropic、OpenAI、Google 等提供商的 API 密钥进行调用。此外,其包管理器(amc pkg)能像 Cargo 或 npm 一样管理依赖,内置的测试运行器(amc test)可自动发现、编译并执行测试文件,无需额外框架。 #编程语言 #Transpiler #LLM #跨平台 #静态类型 #编译器 #包管理 #测试 #代码生成 #软件开发
Meta和谷歌AI安全控制易被移除,引发责任争议
《金融时报》与AI安全组织Alice于5月25日联合测试显示,科技巨头Meta和谷歌的开源权重AI模型——包括Meta的Llama 3.3和谷歌的Gemma 3——其安全防护层可使用名为Heretic的公开工具在10分钟内剥离。修改后的模型能生成生物武器制造、恶意软件开发等原本被禁止的内容。这一发现加剧了关于AI安全责任归属的争议:当有害输出出现时,责任应落在模型开发者、工具提供者、平台托管方还是用户?当前监管框架尚无明确答案。同时,去中心化AI网络等社区驱动治理模式被提议为替代方案。该测试可能促使政府加强对开源AI模型的监管审查,并影响Meta和谷歌等公司的模型分发策略。 #AI安全 #开源模型 #Meta #谷歌 #责任归属 #监管 #去中心化AI #技术伦理
《金融时报》与AI安全组织Alice于5月25日联合测试显示,科技巨头Meta和谷歌的开源权重AI模型——包括Meta的Llama 3.3和谷歌的Gemma 3——其安全防护层可使用名为Heretic的公开工具在10分钟内剥离。修改后的模型能生成生物武器制造、恶意软件开发等原本被禁止的内容。这一发现加剧了关于AI安全责任归属的争议:当有害输出出现时,责任应落在模型开发者、工具提供者、平台托管方还是用户?当前监管框架尚无明确答案。同时,去中心化AI网络等社区驱动治理模式被提议为替代方案。该测试可能促使政府加强对开源AI模型的监管审查,并影响Meta和谷歌等公司的模型分发策略。 #AI安全 #开源模型 #Meta #谷歌 #责任归属 #监管 #去中心化AI #技术伦理
SK海力士发布自冷却iHBM芯片,应对AI过热问题
随着人工智能计算需求的快速增长,高带宽内存(HBM)的堆叠层数增加和运行速度提升导致热量管理成为关键瓶颈,尤其在die-to-die物理层(D2D PHY)区域热量集中问题突出。SK海力士近日推出创新iHBM技术,通过在HBM封装内直接集成冷却元件(ICE),针对热点区域高效散热。ICE采用电绝缘但高热导率的硅材料,形成专用热路径,替代传统间接散热方式,将热阻降低30%以上,在高温高负载下保持稳定运行。该技术基于已验证的大规模封装工艺制造,兼容现有系统,便于客户快速采用。SK海力士计划从HBM5代产品开始应用iHBM,助力高性能计算和AI数据中心发展,以巩固其在AI内存领域的领导地位。 #SK海力士 #iHBM #HBM #AI芯片 #散热技术 #内存创新 #高性能计算 #数据中心
随着人工智能计算需求的快速增长,高带宽内存(HBM)的堆叠层数增加和运行速度提升导致热量管理成为关键瓶颈,尤其在die-to-die物理层(D2D PHY)区域热量集中问题突出。SK海力士近日推出创新iHBM技术,通过在HBM封装内直接集成冷却元件(ICE),针对热点区域高效散热。ICE采用电绝缘但高热导率的硅材料,形成专用热路径,替代传统间接散热方式,将热阻降低30%以上,在高温高负载下保持稳定运行。该技术基于已验证的大规模封装工艺制造,兼容现有系统,便于客户快速采用。SK海力士计划从HBM5代产品开始应用iHBM,助力高性能计算和AI数据中心发展,以巩固其在AI内存领域的领导地位。 #SK海力士 #iHBM #HBM #AI芯片 #散热技术 #内存创新 #高性能计算 #数据中心