grok-build 用 cmd.exe 打开链接,含 &calc 的链接竟拉起计算器
mohamedmansour · x · 2026-09-30
开发者 mohamedmansour 披露 grok-build 的一个安全 bug:若渲染的 markdown 链接中包含 &calc,工具会直接启动 Windows 计算器。原因是 grok-build 在 Windows 上用 cmd.exe 来打开链接,未做转义处理。作者质疑其安全审查流程没抓住这种安全 101 级别的问题,称自己的 GPT agent 仅用 5 分钟就复现发现,官方在 5 天内修复。
「安全」频道最新
- Sol 6.1 秒过审 vs Astra 数月安全评审:疑似用蒸馏+微调绕开新模型审查 — arrakis_ai · 2026-09-30
- 开源 Database Sentinel:给 Claude 装上 Supabase 安全审计 MCP 服务器 — Farenhytee · 2026-09-30
- GLM-5.3 开放月半无真实攻击,安全风险争论引质疑 — basedjensen · 2026-09-30
- 欧盟 AI 法案落地空窗期:银行 AI Agent 已在动钱,重监管却拖到 2027 — Fresh_Spread_9223 · 2026-09-30
- 前 OpenAI 研究员复盘:Dario 2019 年的语言模型对齐赌局正在失灵 — birchlse · 2026-09-30
- 「痛觉轴」论文被滥用:有人 amplify 模型痛觉方向称建「AI 刑房」 — ZeroStateReflex · 2026-09-30