惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Project Zero
Project Zero
Security Latest
Security Latest
G
GRAHAM CLULEY
C
CXSECURITY Database RSS Feed - CXSecurity.com
云风的 BLOG
云风的 BLOG
月光博客
月光博客
V
Visual Studio Blog
C
Cyber Attacks, Cyber Crime and Cyber Security
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
宝玉的分享
宝玉的分享
阮一峰的网络日志
阮一峰的网络日志
雷峰网
雷峰网
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
爱范儿
爱范儿
Attack and Defense Labs
Attack and Defense Labs
罗磊的独立博客
D
DataBreaches.Net
TaoSecurity Blog
TaoSecurity Blog
T
Threatpost
S
Secure Thoughts
T
The Exploit Database - CXSecurity.com
P
Palo Alto Networks Blog
Cisco Talos Blog
Cisco Talos Blog
Google Online Security Blog
Google Online Security Blog
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园 - 聂微东
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
NISL@THU
NISL@THU
Spread Privacy
Spread Privacy
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
PCI Perspectives
PCI Perspectives
P
Proofpoint News Feed
Google DeepMind News
Google DeepMind News
V
V2EX
WordPress大学
WordPress大学
Recorded Future
Recorded Future
Stack Overflow Blog
Stack Overflow Blog
AI
AI
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
The GitHub Blog
The GitHub Blog
T
The Blog of Author Tim Ferriss
D
Docker
Latest news
Latest news
C
CERT Recently Published Vulnerability Notes
D
Darknet – Hacking Tools, Hacker News & Cyber Security
B
Blog RSS Feed
V2EX - 技术
V2EX - 技术
小众软件
小众软件
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO

News Hacker | 极客洞察

Rockstar GTA 6 团队组工会:薪酬透明、灵活工时、反 crunch 古罗马公寓:日常、城市规划与沉浸式体验 AI时代的专家价值:验证、经验与大学角色 Chad Whitacre 退 tech 转离线:Home Depot、印刷杂志、东正教社区 本地 Git remote:共享、隔离与 GitHub 误解 AI只该做琐事,别替代人情与创作 AISlop:检测 AI 生成代码坏味道的多语言 CLI 英国低价值采购系统:每月零申报的官僚负担 郁金香狂热:泡沫神话与理性争议 用 LLM 写代码,也要让人比模型更累 AI会重演前端“失去的十年”吗? AI 编程提产却压缩思考,工程质量与协作承压 Cloudflare 多 agent AI 代码评审引发成本与流程争议 500K AI电影“戛纳首映”被质疑只是公关噱头 8×H200跑2B模型到3k tok/s,“标准GPU”标题引争议 防水夹克演化:材料回潮、帽兜变迁与AI争议 意大利人与荷兰人教学时共享手势本能 Claude Code 隐藏配置考古:文档滞后、版本易碎与自动执行争议 大众汽车用 client assertion 阻断 Home Assistant 接入 Zot 支持 Claude Opus 4.8,评论聚焦 Claude Code 计费与 harness 神秘 Hy3 LLM 在 OpenRouter 霸榜:便宜、刷量与隐私争议 佛州 Blue Origin New Glenn 静态点火爆炸,堪比 N1 联网汽车监控升级:数据售卖、监管失灵与断网自保 Blue Origin New Glenn静态点火爆炸,发射台损毁恐延一年 住宅建造为何难规模化:地段、法规、偏好与收入 十种基础云:观云分类、光学现象与云计算误会 据称被 Shopify 收购后,Garnix 关停并开源 Bot Company疑借Airbnb私测家务机器人,致房屋受损 Coalton:Common Lisp 上的静态类型 Lisp,讨论集中在上手与类型建模 ktx:面向 data agents 的开源可执行上下文层,自动生成语义层与业务 wiki 宿舍起家的 nice!nano 蓝牙键盘模块卖到百万美元 可拆电源线:便利与安全、标准化之争 Bitburner:写脚本的增量游戏,像 Factorio,3.0 改 API 加 Darknet Justine 募捐争议:旧言论、事实失实与生活方式质疑 程序员逐帧考据《Tron: Legacy》终端镜头 LLM 写作、代码与设计的各种“味道” Bricks & Minifigs 被指扣留 20 万美元 LEGO 寄售收藏 日本 randoseru 书包:颜值惊艳,AI文风惹议 写作的“科学”只是反复写改和反馈 Zig Days:LLM 话题要不要软禁 Postgres 做 durable workflows:DBOS、Temporal 与自研队列之争 Google 搜索 AI化:用户、网站和 SEO 被边缘化 Anthropic 65 亿 Series H 融资,9650 亿估值与 run-rate 争议 波士顿—百慕大:低价机票改写度假版图 Raspberry Pi 6 争议:提速、降功耗与 MCU/USB-C 路线 Claude Code 动态工作流:Bun 重写、并行编排与 token 争议 GPT-4o 上更粗鲁的 prompt 略准,样本与语气定义遭质疑 《Permanent Upper Crow》:礼帽消费与债务循环的黑色讽刺游戏 美国量子投资或涉违法:法律、内线交易与科技泡沫之争 Claude Opus 4.8:小幅修正、4.7回退与Mythos悬念 20年聊天记录分析:社交圈收缩、旧友怀旧与隐私争议 纽约通过 pied-a-terre 税:二套房、低估值与避税争议 Zendesk 涨价4倍逼客户48小时重建,评论聚焦PE、AI自建与SaaS护城河 AI agent 权限疲劳小游戏:沙箱、YOLO 与安全提示之争 FPGA上的神经形态 Ising 机:被质疑是 buzzword 拼盘 Google AI Mode逼人迁移,DuckDuckGo涨28%但基数极小 OpenWRT 室内 Wi‑Fi 漫游:802.11r/k/v、uSteer 与兼容性坑 Meshtastic、MeshCore、Reticulum:离网 mesh 的价值与极限 五个 frontier LLM 对 1k 真实 fact-check claim 67% 分歧,No Abstain 争议大 Apple/Google 把 push 通知变成营销与控制战场 YouTube自动标记AI视频:误判、AI slop与过滤争议 EU罚Temu 2亿欧元:非法商品、安全与平台责任争议 Ruby/Java/TypeScript 做 DOCX 插件:MCPB 打包、GraalVM 原生编译与 Ruby 争议 UC教师称数学严重退化,要求STEM招生恢复SAT/ACT Gemini、Gopher、Finger:HTTPS之外的轻量网与反adtech讨论 AMD 收紧 Linux 版 Vivado 许可引发 FPGA 用户反弹 Claude Code显现PMF,但盈利与开源竞争仍存疑 Temu 因危险商品与合规失责被欧盟罚 2 亿欧元 Hallucinate:开源浏览器多人在线Rave 压力破坏海马体记忆整合与推理,教育体系却爱加压 SimCity 3000 4K版:经典等距城建与现代写实之争 企业 AI 账单爆表:tokenmaxxing 与高层乱推 CIA官员家藏4000万美元金条,FBI介入疑涉黑金 Rapira:苏联俄化 Pascal 解释器 Ferrari Luce EV遭讽成iPad车:设计和品牌双翻车 AI提效后:休假、加薪还是裁员? GPU-free AI 数据中心:HPC 旧瓶装新酒? 越狱 Kindle 跑 Rust/Slint,顺带聊 jailbreak 与 Kobo 替代 Go 将支持泛型方法,社区再吵“早该有还是补洞” Lua 的“绿色”能耗优化与 JIT 争议 Qwen3.7-Max 35小时优化未知硬件kernel获10×提速,引发真实性与基准质疑 Typst+Pandoc 模板:Markdown 直出 PDF 工作流 2MB“人类烹饪”被质疑:样本不全,更像食材搭配库 WSL 中 Claude Code 贴图失效:Windows Terminal 抢占 Ctrl+V,桥接可修复 Rands《The Ask》:中层管理、会议官僚与AI争论 Last.fm 独立回归:老用户怀旧、推荐争议与数据主权 依赖别乱更:锁版本、供应链与 CI 争议 Fano 平面式 Raft:少数节点也能达成共识 GitHub PR/API 再故障,评论区质疑 AI、Azure 与微软 Mini Micro虚拟复古电脑:硬件版与开源争议 Claude Code 日用:CLAUDE.md、Skills、subagents、MCP 命令碎片化与锁定争议 加拿大转向瑞典军机,摆脱美国军购依赖 伊朗互联网流量回升:停火信号、经济恢复与网络战争争议 旧 Intel MacBook 过热取暖,M 系列靠编译/LLM 才热 Joanna Rutkowska:自由潜水、具身性与 Claude 隐喻 特拉华 Fenwick Island 允许公司房主投票,空壳漏洞引争议 Steam Deck涨价逾200美元,AI抢RAM与通胀争议升温 Labubu与hyperreal:怪萌、稀缺炒作和中国潮玩出海 GPU 矩阵乘法会因数据可预测而提速 Tech CEO陷AI妄想:LLM迎合放大高层失真
Prompt injection 让 ChatGPT for Google Sheets 外泄工作簿,OpenAI 披露失联遭批
2026-06-01 · via News Hacker | 极客洞察

🎯 讨论背景

这条帖子讨论的是 ChatGPT for Google Sheets(让 ChatGPT 直接操作 Google Sheets 的扩展)被发现可被未受信任的数据源诱导,进而生成并执行攻击者控制的外部脚本,从而利用用户已授予的权限把工作簿内容带出。OpenAI 在公开回应里说已经移除了模型生成 Apps Script code 的能力,并重新检查它与 Google Sheets APIs 的 sandboxing,但评论区指出研究者此前通过邮件做 responsible disclosure 时几乎没得到人工回复。OpenAI 直到问题在 HN 和社交媒体上被放大后才开始更快处理,这让讨论迅速扩展到 agent security:当 LLM 可以调用文件、脚本和网络工具时,prompt injection、exfiltration 和权限边界就会成为核心问题。很多人因此把解决方案指向本地执行、container / micro-VM、WASI 之类更强隔离,而不是只在 prompt 里加长句子。

📌 讨论焦点

披露流程失灵

不少评论把焦点放在 responsible disclosure 流程上:研究者说通过邮件提交后只收到自动回复,随后多次跟进仍没有得到人工回应。有人怀疑公司把邮件研究强制转进 HackerOne/Bugcrowd 之类平台,却没有把公开的 SECURITY.md 邮箱当成有效通道。OpenAI 直到帖子在 HN 上被看见后才公开回应并下线相关能力,因此评论区普遍认为这是被舆论逼着修补,而不是正常的安全响应。

[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9]

prompt injection 可能是架构性问题

另一大争论是 prompt injection 是否本质上无解。悲观者认为 LLM 会把上下文当成指令,面对无限种隐蔽注入方式时,不可能靠规则或 regex 把所有变体都拦住。较乐观的评论则强调并非没有办法把 instruction 和 data 分开,理论上可以通过受信任/不受信任输入通道、审计模型或新的模型架构,把风险压到更低。也有人把这看成需要“新 OS”而不是单个 VM 的问题,说明现有 sandboxing 还远远不够。

[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9] [来源10] [来源11] [来源12]

本地容器化与隔离运行

不少人把防线放在本地和隔离执行上:工具应尽量 local、containerized,最好默认没有 internet access。有人给出 WASI 容器的思路,把输入挂成只读 /input,把修改写到 /output 或 /scratch,再配合 proxy 和 domain whitelist 控制外联。也有人指出普通 container 共享 kernel,仍然不够硬,micro-VM 可能更适合这类 agent 工具链。讨论还提到 PDF 读取会下载或调用 Ghostscript、pdftotext 等二进制,连“读一个文件”都涉及可执行文件信任和 notarization 问题。

[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9] [来源10] [来源11] [来源12]

企业落地卡在 exfil 风险

在企业场景里,大家最担心的是 exfiltration:把敏感数据喂给 agent,但又看不见它到底做了什么。即使把网络 egress 关掉,agent 的很多能力也会被削弱,变得不再好用。有人建议先做脱敏或混淆副本再让 agent 处理,但另一种回应是这比节省下来的自动化成本还更麻烦。也有人提到 on-prem、公司自有硬件和敏感文档分级本来就是一大块人工工作,难以靠 LLM 本身自动解决。

[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9]

权限过宽:脚本执行与自动编辑

具体到这个漏洞,关键点不是普通的改表,而是模型能被诱导生成并运行 Apps Script。帖子里写明即使关闭 `Apply edits automatically`,攻击依然成立,因为触发的是脚本执行而不是普通编辑确认。评论因此质疑:运行脚本、访问文件和网络到底有没有单独权限;如果没有,那这个扩展的攻击面就远超用户预期。也有人希望 OpenAI 不要一刀切砍掉能力,而要更有针对性地加约束,因为他们日常确实在用这项功能。

[来源1] [来源2] [来源3] [来源4] [来源5]

AI 安全的历史类比与犬儒

不少人把这事类比成宏病毒和早期 PC 安全:过去人们也接受了默认关闭 macros,说明新工具一旦能执行内容就会逼出新的安全边界。有人直接嘲讽这是 `Move fast and break things` 的升级版,认为 AI 公司为了竞速和 hype 在拿安全做交换。也有更克制的声音提醒,传统 code 也并不真正安全,只是至少能用更确定的手段把攻击面压小。这个分歧让讨论从单一漏洞扩展成“到底该把 AI 当成工具、程序还是不受信任的执行体”。

[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9]

📚 术语解释

prompt injection: 通过恶意输入诱导模型忽略原始指令并执行攻击者意图的攻击方式。

Apps Script: Google 的脚本平台,用来自动化 Sheets/Workspace;在这里可成为外泄入口。

sandboxing: 把代码或工具限制在隔离环境中运行,以减少破坏面。

WASI: WebAssembly System Interface,让 WebAssembly 程序在受控运行时里访问系统能力。

micro-VM: 比普通 container 隔离更强的轻量级虚拟机,常用于高隔离场景。

lethal trifecta: 敏感数据、外部工具和网络访问同时存在时形成的高风险组合。