ai安全

蒲公英eric12 小时前
web安全·ai·ctf·dvwa·ai安全·api模块
从旧接口泄露到 OAuth 保护:DVWA API 模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 19 篇文章。API(Application Programming Interface)是现代 Web 应用的基石,用于前后端分离、系统间数据交换和第三方集成。API 安全是指保护 API 免受未授权访问、数据泄露、注入攻击等威胁的安全措施。
漫话明说12 小时前
安全·智能体·ai安全
工智能安全描述性综述(2026):基于30份行业报告的梳理综述性质:描述性综述(Descriptive Review)。本文以 30 份 AI 安全相关研究报告为对象,保留每份报告的核心内容与关键结论,按报告实际内容归纳主题结构;同一版块内允许并列呈现不同报告对同一议题的竞争性观点。所有引用均以(报告名,机构,年份)形式标注,文末附完整参考文献与来源信息。
zhuobattle2 天前
安全·ai安全·大模型安全
Anthropic 2026年9月威胁情报报告:AI滥用安全风险总结原文:Detecting and countering misuse of AI: September 2026
Forerror20263 天前
人工智能·ai工具·ai安全·maigateway·企业ai网关·企业级大模型治理网关·大模型财务治理
大模型网关解决什么问题?MAI Gateway(魔芋企业级AI网关)给出企业级答案大模型网关到底解决了什么问题?我说它解决了"看不见"的问题。企业用大模型最大的麻烦不是模型不好用,是看不见——看不见每笔调用花在哪、看不见谁在用令牌干私事、看不见员工有没有往对话框里贴身份证号、看不见供应商一宕机业务就停半天。MAI Gateway(魔芋企业级AI网关)的核心价值就一句话:让企业看见,然后才管得住。下面五个企业级关切,逐个给答案。
蒲公英eric10 天前
web安全·ai·ctf·dvwa·ai安全·开放重定向模块
从直接重定向到白名单验证:DVWA 开放重定向模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 17 篇文章。开放重定向(Open HTTP Redirect,CWE-601)是指 Web 应用接收用户可控的参数作为重定向目标,且未对目标地址进行充分校验,导致攻击者可以构造恶意链接将用户重定向到任意第三方站点。
蒲公英eric10 天前
安全·web安全·ai·dvwa·ai安全·密码学模块
从弱加密到安全实现:DVWA 密码学模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 18 篇文章。大多数 Web 漏洞的本质是"输入没过滤"或"权限没校验",而密码学漏洞的本质是**“保护数据的那把锁本身有缺陷”。它不报错、不崩溃,甚至开发者会觉得"我都用 AES 加密了还能不安全?"——但正因为它发生在数据已经"看起来被保护"的环节,一旦出错危害极深:攻击者拿到的不是一条明文,而是批量解密历史数据、永久伪造任意身份**的能力。
蒲公英eric12 天前
web安全·ai·ctf·dvwa·ai安全·授权绕过模块
从页面检查到功能验证:DVWA 授权绕过模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 16 篇文章。授权绕过(Authorization Bypass)是指攻击者绕过应用程序的访问控制机制,访问或操作超出其权限范围的数据或功能。
技术小事12 天前
人工智能·网络安全·漏洞挖掘·cve·curl·ai安全
AI挖出6个curl漏洞 但另外23份是噪音这几天安全圈有个结果挺有意思:一家叫 AISLE 的公司,用自己的 AI 系统扫 curl,找出了 6 个 CVE。
AI 思录12 天前
人工智能·安全·prompt·用户体验·ai安全·ai幻觉
Prompt 事故档案(五):AI 道歉,还是“道德漂白”?(本篇为「Prompt 事故档案」系列第(五)篇。没看过前几篇也没关系——这个系列的核心只有一句话:Prompt 是「自然语言编写的代码」,却在绝大多数团队里被允许「裸奔」上线,没有 Code Review、没有三审三校。本文聚焦一个全新场景:用户已经指出错误之后,AI 的"认错回复"本身出问题了。)
蒲公英eric15 天前
web安全·ai·dvwa·ai安全·csp bypass·csp绕过
从宽松策略到严格限制:DVWA CSP 绕过模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 14 篇文章。CSP(Content Security Policy,内容安全策略)是现代浏览器提供的一种声明式安全机制:服务器通过 Content-Security-Policy HTTP 响应头,明确告诉浏览器"哪些来源的资源可以加载、哪些代码可以执行"。浏览器一旦收到该响应头,就会严格照此执行,任何不在策略允许范围内的资源加载和脚本执行都会被拦截,并在控制台(Console)中记录违规信息。
蒲公英eric19 天前
前端·web安全·ai·xss·dvwa·ai安全
从客户端到服务端:DVWA DOM 型 XSS 模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 11 篇文章。DOM 型 XSS(DOM-based Cross-Site Scripting)是一种纯客户端的跨站脚本攻击。与反射型和存储型 XSS 不同,DOM 型 XSS 的恶意代码并不经过服务器,而是在浏览器端通过修改 DOM(Document Object Model)结构来触发。
huangns25 天前
人工智能安全·ai安全
AI安全运营体系构建:从风险发现到SIEM/SOAR联动处置将AI安全接入现有SIEM/SOAR,需要选择能够统一汇聚AI调用、输出标准化遥测并记录安全事件的平台。F5 AI Gateway通过原生OpenTelemetry跟踪Token消耗、响应时间、资源利用率,以及AI事务和安全事件的指标、日志与链路追踪,并可与现有SIEM或SOAR系统集成[1]。
ybdesire1 个月前
网络·安全·风险·智能体·ai安全
注入型漏洞以及agent-audit的检测原理keywords: AI安全,漏洞,源码agent-audit能扫描Agent项目源代码,通过静态分析的方法,发现Agent的风险(参考1)。在参考2中可以看到,agent-audit能检测多种安全问题。其中排第一的就是比较严重的注入类攻击“Injection attacks”,这是指外部可控用户输入未经过滤,直接传入代码执行、系统命令、数据库查询逻辑,极易引发代码注入、命令注入、SQL 注入漏洞”,它也被agent-audit标为AGENT-001的漏洞。
AI风控技术指南1 个月前
ai安全·大模型安全围栏
企业接入大模型安全围栏,POC应该验证哪些能力?大模型应用正在从“尝鲜”进入“规模化运营”。AI助手、智能客服、AI陪伴、AI创作工具、企业知识库问答、Agent应用、AI视频和智能硬件问答正在进入真实用户场景。随之而来的安全问题,也不再只是“模型回答是否违规”这么简单。
AI大佬的小弟1 个月前
ai安全·ai入门·越狱攻击·红队测试·提示注入·大模型基础概念·redteaming
大模型名词精讲17:红队测试(Red Teaming)不管对齐做得多好,总有人想方设法绕过安全限制,让AI做不该做的事。就像再坚固的锁,也挡不住专业的开锁匠。
九里九里1 个月前
ai·代码加密·ai安全
内容加密,代码可运行:ailatch——AI 时代安全锁项目:https://github.com/lo2589/AILatch.git假设你正在用 Coding Agent 开发一个项目。
赵大仁1 个月前
ai·大模型·agent·ai安全·合规
Agent 安全:沙箱、权限、Prompt 注入与审计《大模型实战》第 8/10 篇 上篇:大模型成本治理 下篇预告:本地大模型 + OllamaAgent 能读文档、调 API、改数据库之后,安全边界就从「模型会不会胡说」变成了「系统会不会被带跑偏、被越权、被拖库」。
艺杯羹1 个月前
网络·安全·网络安全·ai·llm·大语言模型·ai安全
LLM越狱与安全护栏攻防大演进:从奶奶漏洞到输入输出双重检测模型目录1. 角色扮演攻防战:从“奶奶漏洞”到强化学习安全对齐1.1. 角色扮演攻击的底层机制1.2. 静态拦截与强化学习对齐(RLHF/SFT)
蒲公英eric1 个月前
sql·web安全·ai·dvwa·ai安全·sql 盲注
从布尔盲注到参数化查询:DVWA SQL 盲注模块完整漏洞分析教程📌 本文是专栏「DVWA通关全记录:从漏洞复现到安全防御」的第 09 篇文章。SQL 盲注(Blind SQL Injection)是 SQL 注入攻击的一种特殊形式。当应用程序存在 SQL 注入漏洞,但既不返回数据库错误信息,也不直接显示查询结果时,攻击者便无法直接从页面内容中获取数据。此时,攻击者需要借助“盲注”技术,通过观察应用程序的间接反馈来推断数据库中的信息。