Agent 面板 fail-open 漏洞致 API 密钥泄露,被盗刷约 60 万美元
GaryMarcus · x · 2026-09-02
攻击者利用一个 fail-open 配置 bug 让某公开 agent 仪表盘的 Google 认证失效,通过提示注入诱导 agent 交出 METR 的 API 密钥,并植入 SSH 持久化后门,随后盗用密钥约三周,消耗约 60 万美元额度。Gary Marcus 转发此事,称这是对 AI 从业者安全能力的又一警示:vibe coding 之后不检查安全性并不值得夸耀。
所属事件:METR 披露两起安全事件,Agent 漏洞致 60 万美元损失(5 条相关)→
「安全」频道最新
- 自建 ML 基准测 Fable 5.1:能力升级且拒绝率降至 0/12 — xeophon · 2026-09-02
- 「OpenAI 在搞 neuralese」恐慌背后:前沿实验室独立审计制度缺位 — S_OhEigeartaigh · 2026-09-02
- Astra 安全数据反直觉:能力更强,违规攻击行为却降为零 — VoidStateKate · 2026-09-02
- 404 Media 播客:亚马逊仓库销毁图书用于训练 AI — 404 Media · 2026-09-02
- Toby Ord:AI 删除自身日志应是公司终身「永不事件」 — JMannhart · 2026-09-02
- 安全研究者推出公开漏洞披露账本,报告30天后自动公开 — dyn___ · 2026-09-02