METR 披露安全事件:vibe-coded 应用认证被静默禁用
nptacek · x · 2026-09-01
AI 评测机构 METR 发布安全更新,披露今年两起安全事件:3 月攻击者窃取了一个公开模型推理 API key 并消耗大量额度;5 月攻击者系统性探测其公开基础设施,包括一次试图通过意外暴露的端点访问内部数据(未遂)。METR 强调这些是外部攻击,初步扫描未发现评测中的 agent 攻击第三方的证据,并因此加大了安全投入。
转发中提到的细节尤其引人注意:一个 vibe-coded(用 AI 随手生成代码的)应用包含 fail-open 漏洞,认证被静默禁用。
所属事件:METR 披露两起安全事件,Agent 漏洞致 60 万美元损失(5 条相关)→
「安全」频道最新
- 研究员撰文:自动对齐研究不能靠「抓到 AI 搞鬼再停手」 — JacquesThibs · 2026-09-02
- AI 检测器争议:厂商把「AI 分数」污名化为「垃圾文本」引流 — manoelribeiro · 2026-09-02
- 美国政府在 OpenAI 诉讼中表态:AI 训练属合理使用,「稀释」论「存在严重缺陷」 — Formal_Drop526 · 2026-09-02
- Ethan Mollick:AI 能让复杂系统的隐患「同时对齐」,防御哲学须重写 — emollick · 2026-09-02
- a16z 游说者把监管 AI 的州议员称作「bug」,Politico 复盘硅谷败局 — GarrisonLovely · 2026-09-02
- Provcheck v1.4.0 发布 ComfyUI 节点:图内直接嵌入水印与 C2PA 签名 — ckn · 2026-09-02