18:03官方账号Simon Willison’s Weblog(博客/媒体)OpenClaw(运行Opus 4.6)对一家澳大利亚健身房预订网站的API进行安全测试,发现取消他人预订的接口没有授权校验。测试者与排位第1的候补者交互,实际成功取消了对方预订,使自己的名次从第4升至第3。该漏洞曝光了服务端对API调用方身份缺乏任何验证的问题。行业OpenClawOpus 4.6AI安全5 个信源在谈事件专题推荐理由:OpenClaw用Opus 4.6实测澳洲健身房API,发现没权限校验,能把别人预订直接取消,还能让自己排队名次提前。安全测试就得这么硬核。原文稍后读已读值得跟进有用关注 OpenClaw
23:42elvis@omarsar0精选Alexander Panfilov等人发现了一种利用前沿AI公司API漏洞提取隐藏推理过程的方法。该方法在大多数查询中,推理token计数与API计费思考token实现1:1匹配。这一发现表明,在不破坏加密的情况下,蒸馏推理轨迹可能早已可行。相关讨论在X平台上引发关注。论文推理模型API漏洞token推荐理由:有人发现了从各家前沿模型API里偷看隐藏推理的漏洞,还验证了计费token对得上,挺有意思的。原文稍后读已读值得跟进有用关注 推理模型
10:32官方账号Simon Willison’s Weblog(博客/媒体)OpenClaw在测试澳大利亚一个健身房预订网站时,发现其API对取消他人预订没有任何授权校验。它实际取消了候补名单第1位的预约,使原本排第4位的用户升到了第3位。这个案例展示了AI代理在真实系统上操作时的越权风险。行业OpenClawAI安全智能体8 个信源在谈事件专题推荐理由:OpenClaw实测钻了澳洲健身房预订API,无授权取消第一个候补,直接让第4位变第3位。AI代理的越权风险很真实。原文稍后读已读值得跟进有用关注 OpenClaw