如何用 mdd 做 AI 模型供应链安全审计:从下载到运行的完整检查清单
你下载的 AI 模型真的安全吗? 如果你从 Hugging Face、GitHub 或某个量化版本仓库下载了一个模型,然后直接塞进 Ollama 或 llama.cpp —— 你其实是在信任整个下载链...
最新内容
你下载的 AI 模型真的安全吗? 如果你从 Hugging Face、GitHub 或某个量化版本仓库下载了一个模型,然后直接塞进 Ollama 或 llama.cpp —— 你其实是在信任整个下载链...
2026 年 6 月 5 日,一场持续仅 105 秒的自动化清扫行动让 Microsoft 的 73 个 GitHub 仓库同时变为 403 禁止访问。这不是一次普通的违规下架,而是 Miasma 蠕...
一个被忽视的隐形成本 如果你每天都在用 Claude Code 或 Cursor 写代码,有没有想过一个问题:当 Agent 陷入死循环,一遍又一遍地读取超大日志文件、重试同一个 bug 修复时,账单...
问题:你的 AI Agent 还裸奔着跑 bash 吗? 当你让 AI Agent 执行「读取文件」「抓取网页」「运行代码」这些日常操作时,最直接的方式是什么?大概率是把一个 bash 工具塞给 LL...
当你让 AI Agent 为你编写应用时,真正面临的风险是什么?不是 Agent 写错了代码,而是它在你的本机上执行了来历不明的脚本、下载了不可控的依赖包、访问了不该访问的文件。 多数工具只对运行阶段...
AI 辅助渗透测试不是新概念,但大多数方案只是把 LLM 塞进已有的扫描器里,本质还是一个「AI 增强的传统工具」——你提出问题,AI 给出思路,然后你手动操作。Z3r0 走的是另一条路:它把整个红队...
你的 AI Agent 想访问 Instagram、Reddit 甚至 Google——然后被 Cloudflare 拦下来,被 navigator.webdriver=true 标记,被行为检测模型...
给你的 AI Agent 一个沙箱化的工具箱 —— 有文件读写、有网络请求、有 JS 执行引擎,但没有危险的 bash 逃逸路径。 问题:AI Agent 可以随便跑 bash,你真的放心吗? Cla...
你让 Claude Code 或 Codex 去某个网页查资料、填表单、读文档——它就像一个人类开发者在浏览器里操作。但人类能看到的内容,AI Agent 也能看到:cookie 横幅、聊天小部件、赞...