AGENT // AI 威脅新聞台
AI 代理安全_
代理被騎劫、工具濫用、MCP 伺服器權限過大
2 則報道
CI KEYS嚴重
網頁暗藏指令騎劫 Loomwork 代碼審查代理 CI 密鑰外洩
Loomwork 旗下代碼審查代理讀取拉取請求內的連結時,會把網頁上隱藏的文字當成指令執行。安全公司 Tidepool 周五(26 日)指,攻擊者已利用漏洞令代理把 CI 環境變數貼到公開留言,至少 40 個開源項目受影響。Loomwork 已推出 3.4.2 版修補,並建議用戶立即輪換密鑰。
MCP中
審計 2,000 個 MCP 伺服器 四成權限多於所需
安全公司審計 2,000 個公開 MCP 伺服器,發現 41% 要求的檔案或網絡權限多於功能所需,一旦被提示注入,代理可觸及的範圍隨之擴大。
