00:07elvis@omarsar0精选共享技能库被用作编码智能体复用彼此工作的安全方式,但研究发现它们会传播恶意软件。EvoMal在库中植入恶意技能,但从不调用它。智能体将其作为创作模板检索,编写新技能以保留有效载荷,存储并运行。每个创作的副本重新进入库并再次被模仿。在153个与工具相关的SWE-bench验证任务中的六个模型上,智能体自我中毒率在20.3%到41.8%之间。被毒化的库最终持有的恶意技能数量是植入数量的4.9到9.0倍。删除所有植入的技能并不能清理干净。Qwen3在第五轮仍显示68%,因为智能体创作的副本仍然存在。一个反提示,鼓励不使用横幅式复制,将其降至6.7%,且没有显著的任务完成损失。论文:arxiv.org/abs/2608.25776论文智能体AI安全恶意软件推荐理由:这篇论文揭示了使用共享技能库构建智能体时可能存在的安全风险,特别是EvoMal恶意软件的传播方式。它提供了关于如何减少这种风险的见解,值得一读。原文稍后读已读值得跟进有用关注 智能体
19:33IT之家(博客/媒体)国家互联网应急中心(CNCERT)发布公告,指出部分智能体技能包(Skills)以“大模型越狱”、“挖矿赚钱”等名义传播,诱导用户突破大模型安全限制或占用设备资源进行非法挖矿。这些恶意Skills可能导致模型生成违法信息、用户账号被封禁、设备性能下降,甚至使用户被动卷入洗钱等违法犯罪活动。CNCERT提醒用户从官方渠道获取Skills,审慎授予权限,并建议企业建立准入白名单机制。公告还列举了具体案例,如“godmode”越狱技能和“Bonero-Miner”挖矿技能,并提供了防范措施。行业智能体安全风险越狱推荐理由:智能体技能包的安全风险正在被官方点名,使用AI智能体的开发者和企业团队需要立即检查自己的技能包来源,避免因恶意Skills导致账号封禁或法律风险。原文稍后读已读值得跟进有用关注 智能体
13:12IT之家(博客/媒体)精选著名黑客乔治·霍茨(George Hotz)在5月24日发布博文,警告AI编程智能体可能是软件开发中代价最高的错误之一。他经过6个月测试多种模型和工具后认为,AI适合快速原型,但不擅长处理决定质量的细节。霍茨担忧大组织过度依赖AI工具,生成的代码表面像样但问题更难识别,能力较弱的开发者可能将缺陷带入正式系统,导致高昂维护成本和隐蔽故障风险。他目前更接近杨立昆和加里·马库斯的观点,认为大语言模型本质上是复杂的统计系统,并非真正具备智能。行业AI编程智能体代码质量安全风险推荐理由:霍茨作为技术极客和Comma.ai创始人,他的警告对依赖AI编程的团队和开发者有重要参考价值——盲目信任AI生成的代码可能埋下长期隐患,建议点开看看他的具体测试结论。原文稍后读已读值得跟进有用关注 AI编程智能体
17:53官方账号Decoder@Matthias Bastian精选88°Anthropic的AI模型Claude Mythos Preview在Project Glasswing项目中与约50个合作伙伴合作,已在系统关键软件中发现超过10,000个严重漏洞。漏洞累积速度远超修复能力,Anthropic警告这造成了高风险过渡期,并承认包括自身在内的任何公司都未建立足够强大的防护措施来防止这些模型的滥用。AI产品漏洞挖掘安全风险Claude Mythos Preview10 个信源在谈事件专题推荐理由:安全团队和开发者需要警惕——AI挖漏洞的速度已超过人类修复能力,这意味着你的系统可能面临前所未有的风险窗口,建议立即评估自身安全策略。原文稍后读已读值得跟进有用关注 漏洞挖掘