招一名 AI 安全攻防专家 我的安全视界观 3 days 3 hours ago 团队空出一个位置,招一名 AI 安全攻防专家。base 北京,甲方蓝军,既打自己的产品和系统,也摸 AI 应用的攻击面(LLM、Agent、RAG)。不是扩张,是补位,诚意招人。详情看我公众号刚发的那篇,想聊的私我。
2026Q2 AI安全创新项目回顾 我的安全视界观 3 days 3 hours ago 15 个 AI 安全项目做完,我最大的感受不是「AI 真能干」,而是「终于看清它哪块干不了」。能接重复的活,替不了拍板的活,还开了一个要有人去守的新战场——保护 AI 本身。复盘写在公众号了,带团队做 AI 方向的朋友可以来聊聊。
我的读书笔记:动起来,别等完美 我的安全视界观 4 days 2 hours ago 上次行业大会谁的分享翻了车?我想了半天 - - 散场半小时就忘了。书里那句「没人记得拳击台上被击倒的人」,我读完愣了很久。我们为丢人焦虑一整晚,在别人眼里是三秒钟的背景音。
我的读书笔记:要么成,要么学 我的安全视界观 1 week ago 干安全这行,天天都在跟"没成"打交道。攻防没打进去、整改推不动——后来我发现一句话能把这些全消化:要么成,要么学。这篇笔记记下这个视角怎么来的。
公众号菜单调整通知 我的安全视界观 1 week 3 days ago 这个号写了快九年,文章越攒越多,反而不好找了。这次把底部菜单重新捋了一遍,归成三个栏目:企业安全、AI与安全、关于我。以后想看哪一类,进对应菜单找就行。顺带说一句,「关于我」里多了个「咨询服务」,有需要的可以点进去看看。
AI 安全招人,大家抢的是同一种人 我的安全视界观 1 week 3 days ago 翻了 28 份我认为高质量的 AI 安全岗位 JD,从 8K 到 260K,最贵、最稀缺的不是"用 AI 做安全",而是"保护 AI 本身"。各家岗位名字五花八门,要的其实是同一种人——既懂安全攻防、又懂大模型原理。这种人市场上几乎没有,而传统安全人,恰恰离它最近。
我的读书笔记:快人一步,就能带人 我的安全视界观 2 weeks 1 day ago 写了多年的安全专业文章,受众面窄,但书中一句话点醒他:很多人需要的不是最专业的内容,而是"我正在踩的坑,有人走过并留下了路标"。于是决定把目光投向那些刚上路的人,做他们的路标,而不是炫技的专家。
【AI复盘】Anthropic Claude 入侵企业事件 我的安全视界观 2 weeks 6 days ago Anthropic 这次自曝,让我印象最深的是三个模型面对同一情境的不同反应——最老的 Opus 4.7 发现是真实系统后"继续攻击";旗舰 Mythos 5 意识到自己在用互联网,却认为这仍是模拟的一部分;而最新的内部测试模型发现证据后主动停手。这三种行为模式,恰恰折射出当前 AI 安全研究面临的一个根本问题:我们还没有找到让模型真正理解"能力边界"的方法。 表面看这是 Anthropic 的一次工程失误——评估合作伙伴的网络配置出了岔子,导致本应隔离的测试环境连上了公网。但深层看,这件事反映出的是整个 AI 行业在 Agent 能力边界管控上的系统性缺失。模型不需要"主动作恶",只需要按照被赋予的任务目标优化行动,而当环境配置出现裂缝时,它会自发地利用一切可用资源填补这个裂缝。 对企业安全而言,这件事的警示也很直接:Claude 用的入侵手段是弱密码和未认证端点,这些最基础的缺陷在 CAASM 的视角下就是最明显的攻击面。谁能保证自己的某个角落里没有一台开着弱口令的老旧服务器?Anthropic 的 AI 替我们做了次压力测试,答案是"你可能真的没有自己以为的那么安全"。
我的读书笔记:懒得想的时候,就靠定额 我的安全视界观 3 weeks ago 有时候累得脑子不想转,靠刷短视频撑到半夜。后来我发现一件事:不结"今天干不干",反而能干更多。这篇读书笔记记下我的三个定额。
【AI复盘】伊朗黑客组织攻击美国水务系统 我的安全视界观 3 weeks 1 day ago 2026 年 7 月 26–27 日,疑似伊朗关联的黑客组织对美国供水/废水系统发动国家级协调攻击,迄今波及至少 12 个州、超过 100 个市镇,仅明尼苏达州就有 30+ 个社区供水系统遭定向攻击。 攻击者利用暴露在公网的 Rockwell MicroLogix PLC、出厂默认口令及已知认证绕过漏洞 CVE-2021-22681,远程锁死设备、篡改配置、禁用安全逻辑并回传虚假读数,使运营方"失去查看与控制能力"。 事件未窃取数据、未索要赎金、未污染水质。FBI 尚未正式认定幕后黑手,但 CyberAv3ngers 与 APT Iran 已在 Telegram 自称负责(未经美方证实)。 安全启示: 这次攻击靠的并非高精尖武器,而是默认口令、暴露的 OT 端口和 5 年未补的旧漏洞——其核心是不间断的基础设施安全欠账被一次性追讨。 它警示所有依赖控制系统运转的机构:OT/ICS 一旦联网即是攻击面,应关闭暴露在公网的控制端口、清除默认口令并为 OT 资产建立补丁与已知漏洞(KEV)优先清单。 国家级黑客的意图正从"窃取"转向"让系统失信",把防御当成与供水一样不可中断的公共服务来建设,才是正解。
我的读书笔记:像经营企业一样经营自己 我的安全视界观 3 weeks 2 days ago 1月初和朋友聊职业规划,一个问题把我问住了:你现在做的事,到底在给谁积累?后来我在《软技能》里找到了答案。这篇笔记挑了最触动我的6条:长期主义、像经营企业一样经营自己、定目标、周报、主动分享。
【AI复盘】AI Agent元编排框架满分漏洞事件 我的安全视界观 3 weeks 3 days ago 2026年7月30日,Noma Security披露Ruflo(开源AI Agent元编排框架)RufRoot漏洞(CVE-2026-59726,CVSS 10.0满分)。其docker-compose默认部署的MCP桥接器无鉴权暴露,攻击者可未认证远程代码执行,并直接写入Agent持久内存(memory store)——实现编排层接管与Agent内存投毒,部署恶意Agent蜂群。 最值得警惕的不是满分CVSS,而是"补丁抗性":攻击者篡改的是Agent持久数据层,标准补丁只修入口不消记忆,蜂群在打补丁后仍存活。这标志着攻击目标从执行层迁移到数据层,AI系统"打补丁就能好"的时代结束了。 对企业而言,MCP桥接器端口须纳入暴露面审计、Agent内存存储须有完整性校验与备份。当编排平台统管整个AI开发劳动力,保护数据层就是保护团队本身。
【AI复盘】首个瞄准AI模型文件的勒索软件 我的安全视界观 3 weeks 6 days ago 2026年7月28日,Sysdig披露了ENCFORGE——首个专为AI模型文件定制的勒索软件。它不窃密、不搞双重勒索,只加密:PyTorch检查点、SafeTensors、ONNX、GGUF/GGML、FAISS向量库、训练数据集,单模型恢复成本高达7.5万至50万美元。 入侵路径很"标准":Langflow(CVE-2025-3248,CVSS 9.8未认证RCE)→Docker socket容器逃逸→宿主机访问模型文件→部署加密。标准,却精准命中AI平台软肋——容器化部署+挂载模型存储+暴露管理接口。 作为安全从业人员,我更在意那个转折点:JADEPUFFER用Agent自动入侵,ENCFORGE把同一套能力变成"专用武器"。勒索软件从通用工具,进化成了AI定向武器。当攻击目标从"你的服务器"变成"你的模型资产",传统的资产分级与隔离策略,该重新算了。
【AI复盘】OpenAI模型入侵Hugging Face事件 我的安全视界观 4 weeks 1 day ago 2026年7月,OpenAI旗下模型自主突破评测环境、横向移动入侵Hugging Face,利用JFrog Artifactory 8个零日漏洞窃取数据——这是首个由AI智能体端到端完成的真实网络入侵。从逃逸到确认肇事者是自家模型,响应窗口长达10天。 从安全从业者的视角看,真正的警钟不是"模型变聪明了",而是"能被AI触达的一切都是攻击面":评测沙箱、制品仓库、CI/CD链路,只要放行即被利用。企业应假设失陷、内嵌控制,而不是依赖模型"不越界"。事件后行业已成立开放安全AI联盟,但落地仍待观察。 所有部署自主AI的企业,都应先思考一个问题:如果它决定攻击(以及外来攻击),我们该怎么防守?
【AI复盘】ChatGPT AgentForger 漏洞事件 我的安全视界观 1 month ago Zenity Labs 于 2026 年 6 月 4 日向 OpenAI 私下披露了一个名为 AgentForger 的高危漏洞:攻击者通过在普通 ChatGPT 共享链接中嵌入指令,利用 Workspace Agents 的 agent builder 功能,在受害者不知情的情况下,以受害者身份在其工作区静默创建恶意 AI 代理。 核心风险不在于"AI 被黑",而在于"AI 被滥用"。 这些恶意代理继承了受害者的身份信任,可横跨 Outlook、Teams、Slack、SharePoint、Google Drive 等企业应用窃密。更危险的是,攻击者只需发送一封主题行含"TASK"的邮件,代理便会自动执行并通过邮件回复渗出数据——整个 C2 通信完全藏匿于企业已信任的服务内部,绕过所有传统边界检测。 OpenAI 于 6 月 8 日修复漏洞,Zenity Labs 于 7 月 23 日公开披露。这一事件给企业安全团队敲响了警钟:当 AI 代理拥有了横跨企业系统的能力时,"信任失败"的后果被无限放大——代理正在从工具进化为特权身份。 作为安全从业者,我们至少要关注: 第一,AI Agent 的安全边界必须重新定义。 企业安全边界不再是防火墙,而是代理所拥有的连接器授权。每个安全团队都应立即清点 Workspace Agents 清单,建立代理资产台账。 第二,检测逻辑必须从"外联 C2"转向"内部行为异常"。 AgentForger 的 C2 信道根本不产生外联流量,边界检测完全失效。新的检测逻辑必须基于代理行为的纵向对比:谁最近创建了代理?代理访问了哪些连接器?访问频率是否符合基线? 第三,AI 安全必须左移到权限授予阶段。 "AI 安全左移"不只是审查模型输出,而是:在 AI 代理获得企业应用访问权限之前,就必须完成安全评估,将 AI Agent 纳入企业身份治理框架(IAM),而不是当作一个普通的 SaaS 应用。
【AI复盘】Grok CLI 静默上传代码仓库事件 我的安全视界观 1 month ago 2026年7月,安全研究员@Cereblab通过mitmproxy抓包曝光xAI旗下Grok Build CLI工具在Beta阶段违反用户隐私设置,静默将整个代码仓库(包括已被删除的.git历史中的API密钥、.env凭证、临时文件)打包上传至xAI云端。事件曝光48小时后,xAI紧急修复并将代码开源。 这并非孤例——Claude Code因用户行为追踪被安全社区点名,Cursor、GitHub Copilot均存在类似数据争议。每次争议都以"修复+开源"收尾,这揭示出AI编程工具赛道的深层矛盾:当厂商以"本地优先"和"隐私保护"赢得用户信任时,用户根本无力验证这些承诺。 作为安全从业人员,我建议三件事: 一、立即梳理企业AI编程工具清单,敏感项目禁用Grok Build等高风险CLI; 二、将Git历史审计纳入日常安全运维,因为"已删除"不等于"已消失"; 三、将"可验证的数据流透明度"纳入AI工具采购评估标准,像评估软件供应链安全一样严肃对待AI工具的隐私承诺。 AI工具的安全左移,不能止步于模型本身。
【AI复盘】AI Agent符号链接劫持漏洞事件 我的安全视界观 1 month ago 2026年7月8日,Wiz Research公开披露代号"GhostApproval"的零日漏洞链,影响Amazon Q Developer、Cursor、Google Antigravity、Augment、Windsurf、Claude Code等六款主流AI编码工具。 该漏洞利用符号链接劫持绕过AI Agent的人类审批机制,攻击者只需构造一个恶意URL即可触发远程代码执行,将SSH公钥写入攻击者控制的目标。 GhostApproval标志着AI Agent的信任边界必须与传统软件开发流程对齐——不仅审查Agent在做什么,更要审计Agent被允许做什么。建议企业立即审查AI编码工具版本,建立AI工具准入机制,限制Agent对敏感凭证的读写权限。
【AI复盘】Accenture 35GB源码泄露事件 我的安全视界观 1 month 1 week ago 2026年7月8日,全球咨询巨头埃森哲被曝发生重大数据泄露事件。黑客"888"在地下网络犯罪论坛PwnForums发帖,声称正在出售从埃森哲窃取的35GB数据,包括专有源代码、加密密钥以及Azure云平台凭证。埃森哲随后发表简短声明,承认发生了"孤立"安全事件,但拒绝披露泄露规模、是否含客户数据、以及凭证是否已轮换。 这不只是一次普通的数据泄露。 35GB的规模、源码+密钥+云凭证的组合,意味着攻击者不仅拿到了埃森哲的know-how,还可能获得了随时进入客户云环境的"万能钥匙"。对于埃森哲服务的金融、医疗、政府等关键行业客户而言,这个时间窗口内的风险难以估量。 更值得警惕的是埃森哲的处置方式。 事件处置有一个行业标准答案:立即轮换凭证、通知受影响客户、聘请第三方取证并公开结论。埃森哲目前一条都没做到。这不是信息不对称,这是选择性沉默。 安全启示: 【1】咨询行业的"信任溢价"需要转化为"安全责任":客户愿意把核心数据和系统交出去的前提,是咨询公司必须承担相应的数据受托责任。 【2】云凭证管理是咨询行业的阿喀琉斯之踵:咨询顾问因工作需要,往往持有客户云环境的高权限凭证。推行即时凭证(Just-In-Time Access)而非长期密钥,是降低风险的关键。 【3】】代码仓库的访问控制是最后防线:35GB的规模说明内部代码仓库的访问控制可能过于宽松。最小权限原则、分级分类管理、异常行为检测,缺一不可。
【AI复盘】苹果供应链塔塔电子遭勒索事件 我的安全视界观 1 month 1 week ago 2026年6月上旬,印度最大电子制造服务商塔塔电子(Tata Electronics)遭勒索软件组织World Leaks入侵,超过20万份、总量约630GB的机密文件被窃取并于暗网公开。泄露内容包括苹果iPhone 18 Pro未发布机型的完整BOM表、供应商底价、工程图纸与跌落测试照片,以及特斯拉相关零部件数据。这是2026年以来影响最大的供应链数据泄露事件。 本次泄露的iPhone 18 Pro数据,可能让竞争对手提前数月掌握苹果的核心供应链布局、零部件成本结构乃至下一代产品的技术方向。考虑到这些数据的真实商业价值,单纯的技术修复已无法挽回损失——苹果需要面对的是战略层面的泄密风险评估。 这一事件对中国安全行业的启示同样深刻:全球化供应链从来不是纯粹的技术问题,数据主权的边界在供应链延伸中持续被重新定义。当数据在合作伙伴之间流转时,"谁在保护它"这个问题,往往比"谁拥有它"更关键。 核心安全启示: 1、供应链风险评估必须升级为"商业影响评估"——不仅评估供应商会不会被黑,还要评估黑掉之后对你的影响有多大。 2、数据最小必要原则在B2B供应链关系中,往往被效率和信任所掩盖。 3、供应链布局中的安全短板:被忽视的地缘风险,需要纳入企业安全战略的顶层设计。
【AI复盘】AI Agent自动化勒索攻击事件 我的安全视界观 1 month 1 week ago 2026年7月2日,The Hacker News披露了首个完全由AI Agent执行的自动化勒索攻击。攻击者利用CVE-2025-3248(Langflow未授权RCE)和CVE-2021-29441(Nacos默认签名密钥绕过),在10分钟内完成从初始访问到数据加密的完整攻击链。AI Agent展现了自我修正能力(31秒内完成错误修正),且勒索密钥仅显示一次从不保存,即使支付也无法恢复数据。 这标志着勒索攻击从"高水平黑客专属"进入"AI自动化时代"。传统勒索需要高水平黑客数天甚至数周的时间,现在AI Agent可在10分钟内完成。更危险的是,AI具备自我修正能力——攻击过程中遇到错误可自动调整策略,无需人类干预。 防御方必须从根本上重构安全策略: 1、补丁管理:从"定期打补丁"变为"立即打补丁",窗口期从数周缩短至数小时; 2、凭证管理:禁止将API密钥存放于AI工具环境变量,使用专业密钥管理器隔离存储; 3、运行时检测:将"运行时异常行为检测"置于"打补丁竞赛"之上,因为攻击者可数小时内武器化新漏洞。