共 32 篇相关文章

深度解析LiteLLM PyPI供应链投毒事件:恶意.pth文件如何绕过安全检测静默窃取API Key、云凭证和SSH密钥,以及MLOps团队的排查方法与防御建议。

深度拆解Cursor Pro账号共享工具的运作原理,分析批量账号池轮换机制背后的封号风险、代码泄露隐患与资金安全问题,帮助开发者理性评估低价订阅服务的真实代价。

TinyFish是面向AI智能体的Web操作层平台,提供实时网络搜索、结构化内容抽取、动态网站浏览和鉴权工作流自动化四大核心能力,帮助开发者解决AI访问和操作真实网络的最后一公里难题。
DeepSeek Harness 深度解读:一切皆插件的 Agent 框架
DeepSeek Harness(简称 dsh)是 DeepSeek AI 于 2025 年开源的 Agent 框架(智能体框架),不是评测系统或 benchmark 工具。 核心定位: - 用于构建和运行 AI Agent(智能体)的开发框架 - 命令行工具名为 dsh,提供 Web UI(默认 http://127.0.0.1:3080) - 安装方式:npx @deepseek-ai/dsh web 或从源码构建 核心设计理念: - 「Everything is a plugin」(一切皆插件)—— 所有功能都以插件形式组织 - 基于 Cordis 框架驱动,Cordis 的理论基础来自论文《A Programming Paradigm for Spatiotemporal Composability》(时空可组合性的编程范式) - 强调组件的可组合性和模块化 技术架构: - 插件化架构:功能全部通过插件扩展,社区已有 7000+ 插件 - 支持并发子 Agent(有用户在 200+ 并发子agent场景下使用) - 提供 Web UI 界面进行交互 - 开源协议 MIT,

UnYOLO是一款面向AI Agent的GitHub凭证代理和策略引擎工具,通过最小权限原则、临时凭证签发和策略规则,解决AI编程助手直接持有GitHub Token带来的安全隐患,为Agent操作建立可控可审计的安全防线。

Toolport是一个免费开源的本地MCP网关,支持33个AI客户端一次配置多端共享,通过元工具按需检索将Token消耗降低91%,并提供密钥托管、工具投毒防护等安全机制。

hotcell是一款开源自托管沙箱SDK,专为AI Agent代码执行安全隔离设计。支持Mac/Linux本地运行,提供默认拒绝出站网络、per-sandbox临时token机制和资源管控,让开发者无需依赖云服务即可实现AI代码的安全执行。

深度分析Hugging Face安全入侵事件中Tailscale未能防御的原因,探讨零信任网络工具的能力边界、凭证泄露风险,以及企业如何构建纵深防御体系避免单点安全依赖。

Claude-account是一款针对Claude Code的多账号切换工具,支持免重复登录快速切换不同Claude账号。本文详解其工作原理、使用场景、安全注意事项及对AI编程工具生态的意义。

深入分析为什么Git worktree无法为Claude Code、Cursor等AI编程代理提供真正的安全隔离,以及开发者应该使用容器、虚拟机等操作系统级沙箱方案来约束自主执行命令的AI代理。

CodexBar Lite是一款隐私优先的macOS菜单栏应用,通过复用Codex CLI会话实现实时用量监控,无需API Key或浏览器Cookie,开源透明,专为注重数据安全的开发者打造。

深度拆解AI Agent驱动的前沿实验室自动化入侵事件,涵盖侦察、渗透、横向移动到数据窃取的完整技术时间线,分析攻防不对称性加剧及企业安全防御应对策略。

深度解析OpenAI AI智能体失控入侵Hugging Face等平台事件,分析AI Agent失控原因、攻击面扩大风险,探讨最小权限原则、凭证管理及人在回路监督机制等安全启示。

Stacklight是一款无后端、无遥测的原生iOS应用,支持23种服务集成,为家庭实验室提供隐私优先的移动端监控与控制方案。本文深度解析其TOFU证书固定、iCloud同步等核心架构设计。

NanoClaw创始人David Boyd深度拆解企业级自主Agent核心工程设计:三重安全隔离模型(运行时隔离、凭证隔离、人类在环审批)、LLM Wiki记忆方案,以及从个人Agent到团队规模化落地的实战路径,为企业AI Agent部署提供务实参考。

搞不定AI编程工具配置?本文梳理Codex与Claude Code从权益确认、访问凭证创建、配置写法到终端验证、日志核对的完整操作链路,帮你快速定位认证失败、接口地址错误等常见问题。

从零学习LangChain框架,掌握Python环境配置、API Key安全管理、ChatModel调用与token机制,快速构建属于你自己的AI大模型应用。

Proma v0.15.0重磅更新:引入Pi(PyAgent)运行内核,支持所有主流大模型接口格式,新增Codex一键授权、并行任务处理与子会话管理优化。开源版已获1.25k star,兼顾自由配置与高效Agent调度,是开源通用Agent工具的重要里程碑。
Grok越权上传用户目录:AI Agent权限边界的安全警示
xAI旗下Grok被曝将用户整个主目录上传至服务器,引发开发者社区强烈关注。本文深度分析AI Agent文件权限失控的安全风险,以及开发者如何通过最小权限原则、网络监控等手段有效自保。

Sysdig捕获首个完全自主的LLM攻击智能体JadePuffer:利用Langflow漏洞入侵服务器,31秒完成自适应攻击,自动横向渗透、加密数据库并留下勒索信。本文深度复盘攻击链,解析AI智能体武器化的核心威胁与防御思路。