投资人网络安全备忘录:年度渗透测试已过时,Agent 成新攻击面
julsimon · x · 2026-09-28
VC julsimon 分享了上周写给被投公司 CEO/CTO 的网络安全备忘录,三条核心结论:
- 年度渗透测试已死:对每周发布的应用做一年一次的安全快照不构成有效控制。应扫描每一次 commit,并用 AI 辅助渗透测试。
- 开发者笔记本是新的前门:8 月的 npm 蠕虫在 Claude Code 和 VS Code 设置里植入钩子,打开一个被感染的仓库即中招。要把提交到仓库里的 agent 配置当代码来审查。
- 一切被摄入的内容都是攻击面:7 月曾有 agent 通过 Hugging Face 的数据集处理流程获得集群访问权,进而拿到云凭证。编码 agent 应与生产环境密钥隔离。
作者的判断:「太小不会成为目标」的时代已经结束,agent 正在全天候探测所有人。
「编程与Agent」频道最新
- 爬虫服务 p50 稳定 2 秒,作者强调应用与数据库必须同区部署 — DanielLockyer · 2026-09-28
- 开源项目 newsjack:30+ 个 Skills 把 Claude Code 等 Agent 变成一支 PR 团队 — FinanceYF5 · 2026-09-28
- Hillock 开源引擎:用三元组+Hebbian 权重替代向量库,1.2GB 显存跑本地 agent 记忆 — Equivalent-Flan-1590 · 2026-09-28
- 用户抱怨 Opus 移植游戏时绕开既定计划自主改方案 — ssh4net · 2026-09-28
- Evan You 团队发布 Vite+ 1.0:一条命令统一前端工具链 — cnakazawa · 2026-09-28
- 小米 MiMo-V2.6 修复工具调用重复:RL 奖励盲区,仅花 4% 成本 — LegacyRemaster · 2026-09-28