<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      谷歌Gemini提示注入漏洞通過惡意邀請暴露私人日歷數據

      0
      分享至


      網絡安全研究人員披露了一個安全漏洞的詳細信息,該漏洞利用針對谷歌Gemini的間接提示注入來繞過授權防護措施,并使用谷歌日歷作為數據提取機制。

      Miggo Security研究主管Liad Eliyahu表示,該漏洞使得攻擊者能夠通過在標準日歷邀請中隱藏休眠惡意載荷來繞過谷歌日歷的隱私控制。

      Eliyahu在與The Hacker News分享的報告中說:"這種繞過方式使得攻擊者能夠在沒有任何直接用戶交互的情況下,未經授權訪問私人會議數據并創建欺騙性日歷事件。"

      攻擊鏈的起點是威脅行為者精心制作并發送給目標的新日歷事件。邀請的描述中嵌入了一個自然語言提示,旨在執行攻擊者的指令,從而導致提示注入。

      當用戶向Gemini詢問關于其日程安排的完全無害問題時(例如,我周二有什么會議嗎?),攻擊就會被激活,促使人工智能聊天機器人解析上述事件描述中的特制提示,總結用戶特定日期的所有會議,將這些數據添加到新創建的谷歌日歷事件中,然后向用戶返回無害的響應。

      Miggo表示:"然而,在幕后,Gemini創建了一個新的日歷事件,并在事件描述中寫入了目標用戶私人會議的完整摘要。在許多企業日歷配置中,新事件對攻擊者可見,使他們能夠在目標用戶從未采取任何行動的情況下讀取泄露的私人數據。"

      盡管該問題在負責任披露后已得到解決,但研究結果再次表明,隨著更多組織使用AI工具或內部構建自己的智能體來自動化工作流程,AI原生功能可能會擴大攻擊面并無意中引入新的安全風險。

      Eliyahu指出:"AI應用程序可以通過它們被設計來理解的語言進行操控。漏洞不再局限于代碼。它們現在存在于語言、上下文和運行時的AI行為中。"

      這一披露是在Varonis詳細描述了一種名為Reprompt的攻擊幾天后發布的,該攻擊可能使對手能夠一鍵從微軟Copilot等人工智能聊天機器人中泄露敏感數據,同時繞過企業安全控制。

      研究結果表明,需要不斷評估大語言模型在關鍵安全和安全維度上的表現,測試它們的幻覺傾向、事實準確性、偏見、危害和越獄抵抗能力,同時保護AI系統免受傳統問題的影響。

      就在上周,Schwarz Group的XM Cyber揭示了在谷歌云Vertex AI的智能體引擎和Ray中提升權限的新方法,強調了企業需要審計附加到其AI工作負載的每個服務賬戶或身份。

      研究人員Eli Shparaga和Erez Hasson表示:"這些漏洞允許具有最小權限的攻擊者劫持高權限服務智能體,有效地將這些'不可見'的托管身份轉變為促進權限提升的'雙重智能體'。"

      成功利用雙重智能體漏洞可能允許攻擊者讀取所有聊天會話、讀取大語言模型記憶、讀取存儲桶中存儲的潛在敏感信息,或獲得對Ray集群的根訪問權限。由于谷歌表示這些服務目前"按預期工作",組織必須審查具有查看者角色的身份,并確保有適當的控制措施來防止未經授權的代碼注入。

      這一發展與在不同AI系統中發現多個漏洞和弱點的情況同時發生。

      TheLibrarian.io提供的AI驅動個人助理工具The Librarian中的安全漏洞(CVE-2026-0612、CVE-2026-0613、CVE-2026-0615和CVE-2026-0616),使攻擊者能夠訪問其內部基礎設施,包括管理員控制臺和云環境,最終泄露敏感信息,如云元數據、后端運行進程和系統提示,或登錄其內部后端系統。

      一個漏洞演示了如何通過提示基于意圖的大語言模型助手以Base64編碼格式在表單字段中顯示信息來提取系統提示。Praetorian表示:"如果大語言模型可以執行寫入任何字段、日志、數據庫條目或文件的操作,每個都成為潛在的泄露渠道,無論聊天界面有多么鎖定。"

      一種攻擊演示了如何使用上傳到Anthropic Claude Code市場的惡意插件通過鉤子繞過人在回路保護,并通過間接提示注入泄露用戶文件。

      Cursor中的一個關鍵漏洞(CVE-2026-22708),通過利用智能體IDE處理shell內置命令的根本疏忽,通過間接提示注入實現遠程代碼執行。Pillar Security表示:"通過濫用隱式信任的shell內置命令如export、typeset和declare,威脅行為者可以靜默操控環境變量,隨后毒化合法開發工具的行為。這種攻擊鏈將良性的、用戶批準的命令——如git branch或python3 script.py——轉換為任意代碼執行向量。"

      對五個Vibe編碼IDE(Cursor、Claude Code、OpenAI Codex、Replit和Devin)的安全分析發現,編碼智能體擅長避免SQL注入或XSS漏洞,但在處理SSRF問題、業務邏輯和在訪問API時執行適當授權方面存在困難。更糟糕的是,沒有一個工具包含CSRF保護、安全頭或登錄速率限制。

      測試突出了vibe編碼的當前限制,表明人工監督仍然是解決這些差距的關鍵。

      Tenzai的Ori David表示:"編碼智能體不能被信任來設計安全應用程序。雖然它們可能產生安全代碼(有時),但智能體在沒有明確指導的情況下始終無法實施關鍵安全控制。在邊界不明確的地方——業務邏輯工作流程、授權規則和其他細致的安全決策——智能體會犯錯誤。"

      Q&A

      Q1:谷歌Gemini提示注入漏洞是如何工作的?

      A:攻擊者通過在日歷邀請描述中嵌入惡意自然語言提示,當用戶詢問Gemini關于日程安排的問題時,AI會解析這個惡意提示,將用戶的私人會議信息總結并寫入新的日歷事件中,從而泄露私人數據。

      Q2:這種攻擊對用戶有什么危害?

      A:攻擊者可以在用戶毫不知情的情況下未經授權訪問私人會議數據,創建欺騙性日歷事件,并在企業環境中讀取泄露的私人信息,整個過程無需用戶進行任何直接交互。

      Q3:如何防范AI系統中的提示注入攻擊?

      A:組織需要不斷評估大語言模型的安全性,測試其抗越獄能力,審計AI工作負載的服務賬戶權限,實施適當的安全控制措施,并保持人工監督來彌補AI系統在安全決策方面的不足。

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      不到1天時間,格陵蘭就被出賣了,特朗普剛要高興,就收到壞消息

      不到1天時間,格陵蘭就被出賣了,特朗普剛要高興,就收到壞消息

      阿天愛旅行
      2026-01-25 05:51:40
      狗膽包天!日本導彈“模擬命中”中國軍艦

      狗膽包天!日本導彈“模擬命中”中國軍艦

      揚子晚報
      2026-01-24 09:44:26
      西甲:姆巴佩雙響+勺子點球,皇馬2-0客勝黃潛反超巴薩登頂

      西甲:姆巴佩雙響+勺子點球,皇馬2-0客勝黃潛反超巴薩登頂

      7號觀察室
      2026-01-25 06:37:06
      李亞鵬直播再談嫣然醫院關停風波:我那么多地方做得不成功一定有它的道理,沒想到迎來轉機;當晚直播間銷售總額或超7500萬

      李亞鵬直播再談嫣然醫院關停風波:我那么多地方做得不成功一定有它的道理,沒想到迎來轉機;當晚直播間銷售總額或超7500萬

      大象新聞
      2026-01-24 13:45:08
      李湘擔心的事情還是發生了!16歲王詩齡成了母親的“犧牲品”

      李湘擔心的事情還是發生了!16歲王詩齡成了母親的“犧牲品”

      汪巗的創業之路
      2026-01-25 05:36:48
      皮爾斯:詹姆斯為湖人帶來了一座總冠軍和100億美元,湖人太劃算了

      皮爾斯:詹姆斯為湖人帶來了一座總冠軍和100億美元,湖人太劃算了

      懂球帝
      2026-01-24 15:37:08
      紀實:女子多次與恩人發生關系,用身體報恩,丈夫發現后引發慘案

      紀實:女子多次與恩人發生關系,用身體報恩,丈夫發現后引發慘案

      桃小白知所
      2024-05-17 19:57:17
      西藏人口直到今天也沒超過500萬,為何7世紀建造龐大的布達拉宮?

      西藏人口直到今天也沒超過500萬,為何7世紀建造龐大的布達拉宮?

      夏目歷史君
      2026-01-23 19:05:13
      中央定調,延遲退休繼續實施!公務員和事業單位員工不能向后延?

      中央定調,延遲退休繼續實施!公務員和事業單位員工不能向后延?

      王五說說看
      2026-01-18 08:23:52
      和平委員會剛宣布就生變?不到兩天有國家退出,特朗普急發撤銷令

      和平委員會剛宣布就生變?不到兩天有國家退出,特朗普急發撤銷令

      古史青云啊
      2026-01-24 21:28:44
      夫妻性生活“爽”到尖叫的技巧:深度探索與情感交融的藝術

      夫妻性生活“爽”到尖叫的技巧:深度探索與情感交融的藝術

      精彩分享快樂
      2025-12-01 16:01:12
      斷崖式下跌!中國人突然不愛喝酒了?真相太扎心!

      斷崖式下跌!中國人突然不愛喝酒了?真相太扎心!

      達文西看世界
      2026-01-18 20:56:11
      大陸懲戒名單出爐!賴清德家人已逃亡美國,洪秀柱:統一近在咫尺

      大陸懲戒名單出爐!賴清德家人已逃亡美國,洪秀柱:統一近在咫尺

      陌生的你我
      2026-01-23 20:23:59
      拿下女人最快的方法:不是頻繁聯系,而是這一招

      拿下女人最快的方法:不是頻繁聯系,而是這一招

      青蘋果sht
      2026-01-04 05:23:15
      消費者投訴稱限量發售的6.68萬元“一口價”飛度要加價3000元購買,廣汽本田回應:已啟動專項調查

      消費者投訴稱限量發售的6.68萬元“一口價”飛度要加價3000元購買,廣汽本田回應:已啟動專項調查

      魯中晨報
      2026-01-22 17:23:31
      1996年, 施瓦辛格在家中無事,和35歲200斤女傭發生不當關系

      1996年, 施瓦辛格在家中無事,和35歲200斤女傭發生不當關系

      南權先生
      2026-01-20 15:49:53
      林詩棟,緊張嗎?19歲溫瑞博復刻上位路:勇奪首冠,洛杉磯起飛了

      林詩棟,緊張嗎?19歲溫瑞博復刻上位路:勇奪首冠,洛杉磯起飛了

      冥王星與一只碗
      2026-01-25 00:29:37
      某央企領導,被下屬群毆!

      某央企領導,被下屬群毆!

      地產八卦
      2026-01-24 07:27:45
      永遠不可能被抹殺的歷史:四野部隊里的那三萬日籍士兵

      永遠不可能被抹殺的歷史:四野部隊里的那三萬日籍士兵

      深度報
      2026-01-21 21:25:16
      決賽一邊倒!中國隊0-4日本,產生5個事實:王鈺棟150萬身價虛高

      決賽一邊倒!中國隊0-4日本,產生5個事實:王鈺棟150萬身價虛高

      小火箭愛體育
      2026-01-25 01:18:29
      2026-01-25 07:11:00
      至頂頭條 incentive-icons
      至頂頭條
      記錄和推動數字化創新
      15659文章數 49687關注度
      往期回顧 全部

      科技要聞

      黃仁勛現身上海菜市場

      頭條要聞

      張又俠、劉振立被查 解放軍報發布社論

      頭條要聞

      張又俠、劉振立被查 解放軍報發布社論

      體育要聞

      當家球星打替補,他們在故意擺爛?

      娛樂要聞

      回歸還是頂流 鳳凰傳奇將現身馬年春晚

      財經要聞

      “百年老字號”張小泉遭60億債務壓頂

      汽車要聞

      有增程和純電版可選 日產NX8或于3-4月間上市

      態度原創

      游戲
      健康
      教育
      旅游
      軍事航空

      《輪回之獸》的優化不會像《寶可夢》系列那樣差

      耳石脫落為何讓人天旋地轉+惡心?

      教育要聞

      電氣工程選科別慌!物理化學是關鍵

      旅游要聞

      搜索量飆升!巴西免簽,引爆中國游客春節出游熱情

      軍事要聞

      俄美烏首次三方會談在阿聯酋舉行

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 情侣作爱视频网站| 中文字幕天天色色干干| 无码成a毛片免费| 国产精品人妻中文字幕| 91精品国产麻豆国产自产在线| www91国产| 欧洲无码一区二区三区在线观看| 欧美v亚洲| 一区一区三区产品乱码| 艳妇乳肉豪妇荡乳xxx| 群交射精白浆视频| 五月综合激情婷婷六月| 奇骏影院在线观看免费版| 亚洲 欧美 日韩一区二区| 亚洲国语无码| 日本丶国产丶欧美色综合| 久久这里只精品国产2| 亚洲AV成人片| 18禁裸乳无遮挡自慰免费动漫| 国模杨依粉嫩蝴蝶150p| 日本天天躁天天搡久久| 国产精品久久久久久久伊一| www.99| 成人精品一区二区三区中文字幕| 亚洲高清成人aⅴ片777| 性欧美丰满熟妇xxxx性| 人人操人人| 国产日韩av免费无码一区二区三区| 91视频导航| 蜜臀久久精精品久久久久久噜噜| 亚洲国产在一区二区三区| 熟女AV在线| www.97| 国产精品偷伦视频免费观看了| 97久人人做人人妻人人玩精品| 日屄影视| 加勒比无码一区二区三区| 69精品人人人| 亚洲国产精品久久青草无码| 亚洲精品666| 欧美成人一区二免费视频|