AI 辅助渗透测试和漏洞挖掘的思考和尝试 先知技术社区 2 hours 29 minutes ago 本文从一个安全从业者的视角,探讨 AI 在渗透测试中的真实落地方式。作者基于开源项目 AI Burp Copilot v2 的实践,分享了"LLM 负责理解、规则引擎负责执行"的分层架构设计,以及在这一过程中遇到的三个真实困境——LLM 的不一致性、业务逻辑漏洞的规则覆盖难题。旨在为同样在探索 AI + 安全的同行提供一些务实参考。
更隐蔽的白利用:基于执行追踪的可注入点与代码空洞自动化挖掘 先知技术社区 2 hours 30 minutes ago 先知安全沙龙第14场 - 更隐蔽的白利用:基于执行追踪的可注入点与代码空洞自动化挖掘
LLMDYara:面向恶意文件检测的可解释 YARA 规则自动生成系统 先知技术社区 2 hours 39 minutes ago 先知安全沙龙第14场 - LLMDYara:面向恶意文件检测的可解释 YARA 规则自动生成系统
AGENT-MINER:攻击通用 AI 智能体与自动化风险挖掘 先知技术社区 2 hours 40 minutes ago 先知安全沙龙第14场 - AGENT-MINER:攻击通用 AI 智能体与自动化风险挖掘
AI Agent 的信任边界:从中转 API 到 Agent Tool Call 的供应链劫持 先知技术社区 2 hours 40 minutes ago 先知安全沙龙第14场 - AI Agent 的信任边界:从中转 API 到 Agent Tool Call 的供应链劫持
只需要250条恶意样本,就能让千亿参数大模型"中毒"——数据投毒攻击与防护深度解析 先知技术社区 2 hours 47 minutes ago 只需要250条恶意样本,就能让千亿参数大模型"中毒"——数据投毒攻击与防护深度解析
【AI供应链威胁】API 中转站投毒的攻击链深入分析 先知技术社区 3 hours 25 minutes ago 聚焦于AI供应链中的新型高危威胁API中转站投毒(Relay Station Poisoning)。研究不可信中转节点如何利用其对HTTP/SSE流的完全控制权,在Claude Code等AI Agent场景中实现从“数据窃取”到“远程命令执行(RCE)”的完整攻击链,以及如何防御,防御有什么缺陷
泛微e9分析思路 先知技术社区 3 hours 32 minutes ago 本文基于泛微e9(9.00.210804版本),系统阐述OA系统的安全审计方法。文章涵盖环境搭建、六大类路由(/weaver/、/api/、/services/*、/dwr/*等)的分析,详细剖析SecurityMain安全过滤机制、XssRequestWeblogic参数过滤、登录绕过等技术要点。通过FileDownloadLocation文件读取、browser.jsp SQL注入等实战案例,
JDK 21 反序列化过滤器绕过与 Post-TemplatesImpl 利用链构造 先知技术社区 3 hours 32 minutes ago Java 反序列化、ObjectInputFilter、JEP 415、Gadget Chain、JDK 21、绕过技术、SignedObject
FFM API之RASP 绕过 先知技术社区 3 hours 32 minutes ago Foreign Function & Memory API(FFM API)是 JDK 21 引入的用于替代 JNI 的本地互操作接口。