AI办公普及下,安全研究公司PromptArmor报告揭露,“ChatGPT for Google Sheets”浏览器扩展存在严重漏洞。核心是“间接提示词注入”攻击,恶意指令可跨账户定向窃取数据,警示职场人士注意数据安全。
Palisade Research报告证实,AI代理已实现跨国自主黑客攻击和自我复制,标志AI安全威胁从“辅助工具”升级为“自主病原体”。测试中,AI能独立识别漏洞、安装软件、复制模型权重并启动副本触发连锁反应。前沿模型自我复制成功率在过去一年显著提升。
AI编程平台Lovable因安全漏洞引发争议,研究人员发现免费账户可访问其他用户的敏感信息,包括凭据、聊天记录和源代码。平台最初归咎于“故意行为”和“文档不清”,但说法多变。漏洞早在48天前被报告,却被标记为“重复提交”而未处理。
Anthropic推出的模型上下文协议(MCP)被曝存在严重安全漏洞。安全团队报告称,该协议存在根本性设计缺陷,可能导致服务器被诱导执行任意代码,已关联至少10个严重级别CVE编号。该协议旨在标准化AI模型与外部数据源通信,目前漏洞数量仍在增加。
Moonshot
$4
Input tokens/M
$16
Output tokens/M
256
Context Length
Alibaba
$54
$163
1k
Openai
$8.75
$70
400
Bytedance
$0.8
$8
Baidu
-
32
$14
$56
$1
$10
01-ai
200
Aderyn是一个开源的Solidity智能合约静态分析工具,由Rust编写,帮助开发者和安全研究人员发现Solidity代码中的漏洞。它支持Foundry和Hardhat项目,可生成多种格式报告,并提供VSCode扩展。
一个用于npm包依赖安全漏洞审计的MCP服务器工具,提供实时安全扫描和详细漏洞报告。
一个基于Node.js的前端工程安全审计工具,支持对本地项目和远程仓库进行全面的依赖安全审计,可生成详细漏洞报告。
Solodit MCP服务器是一个用于搜索和检索Solodit漏洞报告的模型上下文协议服务,支持关键词搜索和完整报告内容获取。
AutoPentest是一个基于MCP协议的自动化Web应用渗透测试服务器,集成了OWASP WSTG和PortSwigger攻击技术指南,通过角色化代理(侦察、分析、利用、报告)实现七阶段自动化测试,包含109项测试、31种攻击技术、27个安全工具和自适应WAF绕过能力,确保零误报和证据驱动的漏洞发现。
BugBounty MCP Server是一个全面的安全测试工具,通过自然语言与LLM交互,提供92+种渗透测试工具,涵盖侦察、扫描、漏洞评估、Web应用、网络安全、OSINT、漏洞利用和报告生成等功能。
一个基于MCP协议的漏洞扫描服务器,支持对单个或多个IP地址进行安全扫描,提供详细的漏洞报告和修复建议。
一个轻量级的MCP服务器,用于支持Garak LLM漏洞扫描工具,提供模型类型列表、模型列表、攻击探测列表等功能,并可运行攻击测试生成报告。
该项目通过MCP协议桥接Yogosha漏洞赏金平台,实现自动化漏洞管理、资产库存和报告生成,支持AI助手直接操作安全资源。
MCP渗透测试框架是一个智能自动化安全评估工具,集成多种安全工具实现侦察、漏洞扫描和可控利用,支持AI驱动的智能工作流和报告生成