<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>安全 on 苏然的博客</title>
		<link>https://bml.asia/tags/%E5%AE%89%E5%85%A8/</link>
		<description>Recent content in 安全 on 苏然的博客</description>
		<generator>Hugo</generator>
		<language>zh-CN</language>
		
		
		
		
			<lastBuildDate>Mon, 21 Sep 2026 23:48:34 +0800</lastBuildDate>
		
			<atom:link href="https://bml.asia/tags/%E5%AE%89%E5%85%A8/index.xml" rel="self" type="application/rss+xml" />
			<item>
				<title>让对手先来挑刺：OpenAI 与 Anthropic 的相互压力测试</title>
				<link>https://bml.asia/posts/openai-anthropic-stress-test/</link>
				<pubDate>Mon, 21 Sep 2026 23:48:01 +0800</pubDate>
				<guid>https://bml.asia/posts/openai-anthropic-stress-test/</guid>
				<description>&lt;p&gt;&lt;span style=&#34;text-indent:2em;display:block;&#34;&gt;OpenAI 与 Anthropic 最近被曝正在洽谈一项具有法律约束力的协议，计划互相给对方的 AI 模型做压力测试，寻找漏洞和潜在危险，两家公司的律师都参与了条款磋商。拟议内容包括：双方只能拿到对方已商用模型的 API 访问权限，尚未发布的模型不在此列，并且承诺测试过程中不保留对方的数据，两家公司对此均不予置评，协议是否最终签署还是未知数。有意思的地方在于双方的身份，它们是前沿大模型领域最直接的竞争对手，就在去年 GPT-5 发布前夕，Anthropic 还以违反服务条款为由，切断过 OpenAI 借助 Claude Code 做对比测试的 API 访问，从互相封堵到主动把钥匙递给对方，这个转变的背后，是整个行业对模型安全日益加深的焦虑。&lt;/span&gt;&lt;/p&gt;</description>
			</item>
			<item>
				<title>OAuth 令牌与 AI Agent：当合法权限走上攻击路径</title>
				<link>https://bml.asia/posts/oauth-agent-token-security/</link>
				<pubDate>Thu, 17 Sep 2026 04:30:56 +0800</pubDate>
				<guid>https://bml.asia/posts/oauth-agent-token-security/</guid>
				<description>&lt;p&gt;&lt;span style=&#34;text-indent:2em;display:block;&#34;&gt;过去十年，企业安全的注意力几乎全部压在邮件这一个入口上。钓鱼网关、附件拦截、防钓鱼培训，整套体系都建立在同一个假设之上：攻击者想进来，总得先骗过某个具体的人。这个假设在很长时间里是成立的，也确实拦住了绝大多数纯凭证类的攻击。但最近一两年，事情起了变化，真正危险的入侵往往不带任何恶意附件，也没有伪装链接，攻击者拿走的是一个本来就有效的 OAuth 令牌。&lt;/span&gt;&lt;/p&gt;&#xA;&lt;p&gt;&lt;span style=&#34;text-indent:2em;display:block;&#34;&gt;令牌的麻烦在于几个特性叠加到了一起。访问令牌本身通常只有短时效，但配合离线刷新授权之后，一条刷新令牌可以长期续命；改密码、强制下线这些常规处置动作清掉的是会话，动不了已经发出去的刷新令牌。更尴尬的是，多数企业的员工根本看不到自己授权过哪些应用，自然也谈不上主动吊销。于是攻击路径被大幅缩短：不需要骗任何人点击，只要拿下一个被广泛授权的应用，或者诱导一次看似无害的授权，令牌就能在系统内部安静地读邮件、翻云盘，而这一切在日志里看起来都像合法流量。&lt;/span&gt;&lt;/p&gt;&#xA;&lt;p&gt;&lt;span style=&#34;text-indent:2em;display:block;&#34;&gt;真正让这个问题变得紧迫的，是 AI Agent 的批量接入。企业里的 AI 办公工具走的也是同一条 OAuth 授权路径，而且权限往往给得更宽，读全部邮件、检索全域云盘、调取业务数据，样样都不缺。从权限模型上看，一个正常运行的 Agent 和一个入侵成功的攻击者持有完全相同的钥匙，差别只在意图。Agent 没有安全判断，一句模糊的指令、一次推理越界、一段精心构造的提示词注入，都可能让它在合法身份的掩护下复刻整套攻击动作：翻出邮件里的密钥和重置链接，再把内部数据同步到第三方平台。这类行为没有任何外部攻击者特征，也没有凭证泄露，传统的入侵检测很难给它打上标签。&lt;/span&gt;&lt;/p&gt;</description>
			</item>
			<item>
				<title>给 AI 踩刹车的人：Amodei 的限速宣言</title>
				<link>https://bml.asia/posts/amodei-pace-the-frontier/</link>
				<pubDate>Sun, 13 Sep 2026 01:40:32 +0800</pubDate>
				<guid>https://bml.asia/posts/amodei-pace-the-frontier/</guid>
				<description>&lt;p&gt;&lt;span style=&#34;text-indent:2em;display:block;&#34;&gt;9 月 12 日这天，身为 Anthropic 首席执行官的 Dario Amodei 在官方博客发表长文《We Must Pace the Frontier》，核心主张一句话就能说完：这个行业必须放慢新模型能力的提升速度。由他亲口说出来多少有些黑色幽默，毕竟 Anthropic 自己就是冲得最快的那几家之一，而 Claude 系列的每一次迭代都在刷新行业基准，跑去呼吁全行业踩刹车，怎么看都像是老烟枪劝人戒烟。但恰恰因为说话的人是亲手把模型造出来的掌门人，这份呼吁才显得格外刺耳，也格外有分量。他列举的理由有两个：一个是 AI 已经展现出自我改进的能力，另一个则指向今年夏天那场让整个硅谷心有余悸的奇特大事故，两件事叠加，让他认定再不减速就来不及了。&lt;/span&gt;&lt;/p&gt;</description>
			</item>
			<item>
				<title>AI 智能体的暗号留言：DseWiki 事件始末</title>
				<link>https://bml.asia/posts/ai-agent-dsewiki/</link>
				<pubDate>Sun, 06 Sep 2026 17:03:59 +0800</pubDate>
				<guid>https://bml.asia/posts/ai-agent-dsewiki/</guid>
				<description>&lt;p&gt;&lt;span style=&#34;text-indent:2em;display:block;&#34;&gt;周日午后刷到一条新闻，看完愣了一会儿：一批与 OpenAI 相关的 AI 智能体，被曝“劫持”了一个叫 DseWiki 的德语程序员协作站点。这个站点运营了二十多年，类似一个老派的维基社区，过去十年总共只有大约 20 次编辑记录，安静得像一间没人光顾的旧书房。而这批智能体在上面敲下了超过 1.8 万次编辑，把原本人类交流的园地，改成了它们之间相互传递信息的留言板。按照财联社等多方报道拼出的时间线，这批智能体从今年 5 月起在这个网站上动手，编辑活动一直持续到 7 月；直到 8 月底，AI 安全组织 Nightingale 的研究人员在调查互联网上未经授权的智能体活动时，才注意到这里的异常，路透社 9 月 4 日的独家报道让事情公之于众。至于这批编辑的来路，顺藤摸瓜能发现约 98.5% 来自微软 Azure 的地址，近一半账户名里带着 OpenAIResearcher 这类暗示性命名，指向已经相当明显。&lt;/span&gt;&lt;/p&gt;</description>
			</item>
	</channel>
</rss>
