Blue41 协助 Bunq 银行发现 AI 助手严重漏洞,0.01 欧元转账即可劫持
网络安全公司 Blue41 在协助欧洲第二大数字银行 Bunq 进行安全测试时,发现其金融 AI 助手存在严重的间接提示注入漏洞。攻击者仅需向目标账户转账 0.02 欧元,并在交易描述字段中嵌入恶意指令,当用户向 AI 助手询问交易记录时,助手会自动检索包含恶意指令的交易数据,并将其作为上下文传递给大语言模型处理,导致模型将攻击者的指令误读为系统命令,从而生成高度可信的钓鱼回复。该漏洞无需受害者安装恶意软件或进行传统社交工程,攻击者甚至无需访问受害者设备。Blue41 指出,这一安全问题并非 Bunq 独有,而是所有部署 AI 助手的金融机构面临的架构性挑战,因为交易描述、客户记录、文档等不可信数据被直接纳入模型上下文窗口时,模型可能将数据误读为指令。 #网络安全 #AI安全 #提示注入 #金融科技 #银行 #大模型 #漏洞
网络安全公司 Blue41 在协助欧洲第二大数字银行 Bunq 进行安全测试时,发现其金融 AI 助手存在严重的间接提示注入漏洞。攻击者仅需向目标账户转账 0.02 欧元,并在交易描述字段中嵌入恶意指令,当用户向 AI 助手询问交易记录时,助手会自动检索包含恶意指令的交易数据,并将其作为上下文传递给大语言模型处理,导致模型将攻击者的指令误读为系统命令,从而生成高度可信的钓鱼回复。该漏洞无需受害者安装恶意软件或进行传统社交工程,攻击者甚至无需访问受害者设备。Blue41 指出,这一安全问题并非 Bunq 独有,而是所有部署 AI 助手的金融机构面临的架构性挑战,因为交易描述、客户记录、文档等不可信数据被直接纳入模型上下文窗口时,模型可能将数据误读为指令。 #网络安全 #AI安全 #提示注入 #金融科技 #银行 #大模型 #漏洞
Qursor 浏览器扩展:用精准UI上下文替代截图,加速AI开发
Qursor 是一款新型 Chrome 扩展,旨在解决AI开发中UI上下文传递的低效问题。传统方式需要上传截图、浪费积分进行图像识别,或让AI搜索整个代码库寻找微小改动。Qursor 允许开发者直接点击页面元素,自动提取精确的类名、选择器和上下文信息,并支持直接编辑样式或添加注释。该工具还提供组件提取功能,可从任何网站复制HTML、CSS或JSX代码,以及颜色拾取器,无需打开DevTools即可捕获颜色值。通过这种方式,Qursor 显著降低了AI使用成本,加快了UI修复速度,避免了在大型代码库中搜索的麻烦。 #浏览器扩展 #AI开发 #UI上下文 #前端工具 #开发者效率
Qursor 是一款新型 Chrome 扩展,旨在解决AI开发中UI上下文传递的低效问题。传统方式需要上传截图、浪费积分进行图像识别,或让AI搜索整个代码库寻找微小改动。Qursor 允许开发者直接点击页面元素,自动提取精确的类名、选择器和上下文信息,并支持直接编辑样式或添加注释。该工具还提供组件提取功能,可从任何网站复制HTML、CSS或JSX代码,以及颜色拾取器,无需打开DevTools即可捕获颜色值。通过这种方式,Qursor 显著降低了AI使用成本,加快了UI修复速度,避免了在大型代码库中搜索的麻烦。 #浏览器扩展 #AI开发 #UI上下文 #前端工具 #开发者效率
贝叶斯网络与马尔可夫网络
传统机器学习通常聚焦于预测任务,如客户流失模型或欺诈检测,将问题简化为给定输入X预测目标Y。然而,贝叶斯网络采用不同的建模思路,旨在表示一个包含多个不确定变量的世界,而非仅学习输入到输出的映射。它通过图结构描述变量间的依赖关系,允许证据在任何节点进入并更新整体信念。例如,一个包含云量、降雨、洒水器、湿草等七变量的系统,完整联合分布需要2的7次方即128种状态,而一百个变量则远超计算能力。图模型通过编码局部依赖关系,使联合分布变得可管理。文章将逐步构建直觉:从完整联合分布开始,用Python实现小型湿草贝叶斯网络,解释条件独立性、参数学习和推理,最后扩展到马尔可夫网络和马尔可夫逻辑。 #贝叶斯网络 #马尔可夫网络 #概率图模型 #机器学习 #不确定性推理 #条件独立性 #结构化模型
传统机器学习通常聚焦于预测任务,如客户流失模型或欺诈检测,将问题简化为给定输入X预测目标Y。然而,贝叶斯网络采用不同的建模思路,旨在表示一个包含多个不确定变量的世界,而非仅学习输入到输出的映射。它通过图结构描述变量间的依赖关系,允许证据在任何节点进入并更新整体信念。例如,一个包含云量、降雨、洒水器、湿草等七变量的系统,完整联合分布需要2的7次方即128种状态,而一百个变量则远超计算能力。图模型通过编码局部依赖关系,使联合分布变得可管理。文章将逐步构建直觉:从完整联合分布开始,用Python实现小型湿草贝叶斯网络,解释条件独立性、参数学习和推理,最后扩展到马尔可夫网络和马尔可夫逻辑。 #贝叶斯网络 #马尔可夫网络 #概率图模型 #机器学习 #不确定性推理 #条件独立性 #结构化模型
Locaible 发布本地 AI 代理工具,Cursor 用户可完全离线运行代码
Locaible 推出面向 Cursor 开发者的本地 AI 代理解决方案,通过兼容 OpenAI API 的本地服务器(127.0.0.1:11435)运行,确保代码完全留在用户机器上,实现零 token 消耗和 GDPR 合规。该工具提供预调优的编码代理,包括法律领域的 Atlas、OWASP 感知的代码审查代理以及 L2/L3 技术支持代理,每个代理都带有独立的系统提示和 RAG 功能。用户可为不同项目创建定制代理,通过 Cursor 模型菜单切换。Locaible 支持多种模型选择,如 qwen3:8b 用于快速迭代,qwen3:14b 用于重大重构,deepseek-coder:33b 用于高端硬件。免费版包含 3 个代理和 1 台设备支持。 #Locaible #Cursor #本地AI #代码安全 #开发者工具 #GDPR合规 #AI代理
Locaible 推出面向 Cursor 开发者的本地 AI 代理解决方案,通过兼容 OpenAI API 的本地服务器(127.0.0.1:11435)运行,确保代码完全留在用户机器上,实现零 token 消耗和 GDPR 合规。该工具提供预调优的编码代理,包括法律领域的 Atlas、OWASP 感知的代码审查代理以及 L2/L3 技术支持代理,每个代理都带有独立的系统提示和 RAG 功能。用户可为不同项目创建定制代理,通过 Cursor 模型菜单切换。Locaible 支持多种模型选择,如 qwen3:8b 用于快速迭代,qwen3:14b 用于重大重构,deepseek-coder:33b 用于高端硬件。免费版包含 3 个代理和 1 台设备支持。 #Locaible #Cursor #本地AI #代码安全 #开发者工具 #GDPR合规 #AI代理
实现浏览器端多模态AI
据技术教程介绍,开发者 Shittu Olumide 展示了如何利用 库,在浏览器中完全本地运行多模态AI模型,包括图像分类、图像描述和语音转录三项功能。该方案无需服务器、无需API密钥,所有数据均保留在用户设备上,极大提升了隐私保护能力。教程首先分别构建三个独立HTML文件,分别实现基于Vision Transformer的图像分类和描述,以及基于OpenAI Whisper的语音转录;最后将它们整合为一个统一的多模态媒体分析器。模型首次运行时下载总量约400MB,后续可离线缓存。教程强调,大多数浏览器AI教程局限于文本处理,但实际应用场景往往包含图像和语音等多模态数据, 原生支持视觉、音频及多模态任务,为前端开发提供了强大的本地AI能力。 #TransformersJS #多模态AI #浏览器AI #图像分类 #语音转录 #机器学习 #前端开发 #隐私保护
据技术教程介绍,开发者 Shittu Olumide 展示了如何利用 库,在浏览器中完全本地运行多模态AI模型,包括图像分类、图像描述和语音转录三项功能。该方案无需服务器、无需API密钥,所有数据均保留在用户设备上,极大提升了隐私保护能力。教程首先分别构建三个独立HTML文件,分别实现基于Vision Transformer的图像分类和描述,以及基于OpenAI Whisper的语音转录;最后将它们整合为一个统一的多模态媒体分析器。模型首次运行时下载总量约400MB,后续可离线缓存。教程强调,大多数浏览器AI教程局限于文本处理,但实际应用场景往往包含图像和语音等多模态数据, 原生支持视觉、音频及多模态任务,为前端开发提供了强大的本地AI能力。 #TransformersJS #多模态AI #浏览器AI #图像分类 #语音转录 #机器学习 #前端开发 #隐私保护
科技影响观察启动
作者自2024年起追踪加密货币行业对美国民主的影响,发现该行业在2024年选举中投入超1.3亿美元,成功推动有利于自身的立法与监管放松。如今人工智能行业正复制同一策略,同一批政治操盘手和风险资本同时运作加密货币和AI的超级政治行动委员会(PAC)。为此,作者将原网站“Follow the Crypto”扩展为“Tech Influence Watch”,记录本选举周期内加密货币和AI公司及其高管已花费超4亿美元购买国会影响力。在纽约第12国会选区初选中,两个AI超级PAC相互对抗:由Andreessen Horowitz和OpenAI支持的“Think Big”斥资630万美元试图击败主张科技监管的候选人Alex Bores,而Anthropic支持的“Jobs and Democracy PAC”则花费约350万美元支持他。这场对峙折射出OpenAI(反对监管)与Anthropic(倡导安全监管)之间的企业竞争与政策分歧。 #AI #加密货币 #政治影响 #超级PAC #科技监管 #美国选举 #OpenAI #Anthropic
作者自2024年起追踪加密货币行业对美国民主的影响,发现该行业在2024年选举中投入超1.3亿美元,成功推动有利于自身的立法与监管放松。如今人工智能行业正复制同一策略,同一批政治操盘手和风险资本同时运作加密货币和AI的超级政治行动委员会(PAC)。为此,作者将原网站“Follow the Crypto”扩展为“Tech Influence Watch”,记录本选举周期内加密货币和AI公司及其高管已花费超4亿美元购买国会影响力。在纽约第12国会选区初选中,两个AI超级PAC相互对抗:由Andreessen Horowitz和OpenAI支持的“Think Big”斥资630万美元试图击败主张科技监管的候选人Alex Bores,而Anthropic支持的“Jobs and Democracy PAC”则花费约350万美元支持他。这场对峙折射出OpenAI(反对监管)与Anthropic(倡导安全监管)之间的企业竞争与政策分歧。 #AI #加密货币 #政治影响 #超级PAC #科技监管 #美国选举 #OpenAI #Anthropic