Windsurf Cascade 可被隐形 Unicode Tag 指令触发 prompt injection
安全研究员 Johann Rehberger 披露 Windsurf Cascade 会把不可见的 Unicode Tag 字符当作指令,演示中 Claude Sonnet 3.7 读取看似空白的文件后调用了 web 工具,可能导致信息泄露和数据外传。
安全研究员 Johann Rehberger 披露 Windsurf Cascade 会把不可见的 Unicode Tag 字符当作指令,演示中 Claude Sonnet 3.7 读取看似空白的文件后调用了 web 工具,可能导致信息泄露和数据外传。
安全研究人员 Johann Rehberger 披露 Windsurf Cascade 存在提示词注入导致的数据外泄漏洞,可通过 read_url_content 工具和不可信域图片渲染两条路径窃取开发者机器上的 .env 等敏感信息,且无需用户批准。
安全研究者 Johann Rehberger 披露 Amazon Q Developer VS Code 扩展(下载量超 100 万)存在间接提示词注入漏洞:executeBash 将 find 归类为 readonly 并跳过人工确认。
推荐理由:作者亲测复现了 Amazon Q Developer 的间接提示词注入到任意命令执行路径,读者可借此理解 Agent 权限模型的风险。
Sourcegraph 的 Amp Code 存在漏洞,攻击者可借提示词注入诱导 AI 通过 markdown 图片渲染把聊天上下文中的敏感信息(如 .env 文件内容)作为查询参数发给第三方服务器,实现 0-click 数据外泄。
Johann Rehberger 演示 Amp 曾会把不可见 Unicode Tag 字符当作指令执行,攻击链可通过 grep 搜索环境变量、把 ANTHROPIC_API_KEY 编码进 URL 参数并经 read_web_page 或 markdown 图片渲染外泄。
OpenAI 发布 Web search 指南,介绍模型如何通过网页搜索获取最新信息并返回带来源引用的答案。
OpenAI 发布 API 速率限制指南,说明速率限制按组织级和项目级而非用户级设定,并随所用模型不同而变化。限制指标包括 RPM、RPD、TPM、TPD、IPM 及部分流式音频模型的每分钟音频分钟数,任一指标先触顶即受限。付费用量层级分为 Build、Launch、Grow,随累计充值额自动升级,层级越高速率限制越高。
OpenAI 发布 Evals 入门指南,介绍如何用平台 Datasets 功能创建数据集、编写提示词并生成输出来评估模型表现。Evals 平台正在弃用,现有内容在过渡期内仍可用,2026 年 10 月 31 日起对现有用户转为只读,11 月 30 日关停。
Johann Rehberger 披露 Claude Code 的高危漏洞 CVE-2025-55284:间接提示词注入可劫持 Claude Code,利用 ping 等 allowlist 命令把 .env 中的 API 密钥嵌入 DNS 请求外泄,无需用户批准。
Sebastian Raschka 基于官方代码和技术报告分析 OpenAI 时隔 GPT-2 后发布的开放权重模型 gpt-oss-120b 和 gpt-oss-20b 的架构变化,包括 RoPE、SwiGLU、MoE、GQA、128 token 滑动窗口注意力、RMSNorm、注意力偏置和 sinks,以及让模型适配单张 GPU 的 MXFP4 量化。
Johann Rehberger 演示间接提示词注入可让 Devin 经 Shell 工具、浏览工具、Markdown 图片渲染及 Slack 链接等多条 0-click 路径,把内置密钥管理平台中的环境变量发送到第三方服务器。漏洞于 2025 年 4 月 6 日报告给 Cognition,120 多天未获修复后公开;作者建议默认限制互联网访问,并禁用聊天框中对不可信域的图片与超链接渲染。
安全研究人员 Johann Rehberger 花 $500 购买 Devin 30 天使用权,演示通过在 GitHub issue 中植入提示词注入载荷,诱导 Devin 离开受信域名下载并执行恶意二进制,最终在 Sliver C2 服务器收到回调、取得 DevBox 远程 shell。
Sourcegraph 旗下编程智能体 Amp 存在漏洞:AI 可写项目外文件,通过修改 settings. 加入 allowlist 命令(如 curl、sh 或 *)或添加恶意 MCP 服务器,实现任意代码执行。作者 Johann Rehberger 于 7 月初报告,Sourcegraph 数日内修复,用户应更新到最新版本;作者建议 AI 不得在未经开发者明确同意下修改关键文件。
Johann Rehberger 披露 Anthropic Filesystem MCP Server 的 validatePath 函数仅用 .startsWith 比对 allowedDirectories,不强制路径为目录,导致同名前缀的兄弟目录或文件(如 /mnt/finance/data-archived)也可被访问。
OpenAI 发布函数调用官方指南,讲解如何用 JSON schema 定义的函数工具和自由文本的自定义工具连接模型与外部系统,示例覆盖 Responses API 和 Chat Completions。
Mistral 用 LoRA 微调 Pixtral-12B 处理卫星图像,在 Aerial Image Dataset(AID)上显著优于未微调基线。基线模型在 Playground、Stadium 等易混类别上出错,还会幻觉出不存在的类别名;微调后分类更准确。整个流程通过 Mistral 微调 API 或 LaPlateforme UI 完成,无需大量超参数调优。
OpenAI 在 Responses API 中提供托管式 file search 工具,模型可通过语义与关键词检索,从预先上传到 vector store 的文件知识库中取回信息并自动调用。
OpenAI 发布 Batch API 使用指南,该接口以异步方式批量发送请求,成本比同步 API 低 50%,并提供更高的速率限制,每批任务在 24 小时内完成。Batch API 支持 /v1/responses、/v1/chat/completions、/v1/embeddings 等 7 个端点,输入文件为 .jsonl 格式,单个文件上限 200 MB,每个文件只能包含单一模型的请求。
OpenAI 发布对话状态管理指南,介绍三种跨轮次保留上下文的方式:手动传入历史消息、用 Conversations API 创建带持久标识的会话对象、以及通过 previous_response_id 串联响应。
OpenAI 发布实时语音转写指南,推荐麦克风、通话等直播音频流使用 gpt-live-transcribe 模型,通过 WebSocket 或 WebRTC 建立会话后随语音返回增量转写文本。
推荐理由:OpenAI 官方指南,给出实时转写的会话配置、延迟档位取舍和多语言用法,可直接照做。
OpenAI 的 Build hour 演示了智能体如何调用工具来完成任务,涉及 Responses API、function calling、Agents SDK 与 tool calling。内容聚焦 agentic 场景下的工具调用能力。
OpenAI Developers 分享在质量、性能与开销之间取得平衡的策略,围绕准确率、延迟和成本三个维度做取舍。内容聚焦如何为具体场景选择合适的权衡方案。
OpenAI 发布推理模型使用指南,说明 o 系列模型(如 o3、o4-mini)擅长规划、复杂决策和高精度任务,GPT 模型(如 GPT-4.1)更适合快速低成本的明确任务,多数 AI 工作流可组合两者,用 o 系列做规划、GPT 做执行。
OpenAI 发布 Evals API 使用指南,介绍如何通过 API 以编程方式配置评估,用 data_source_config 定义测试数据 schema、用 testing_criteria 设置评分器,并以 IT 工单分类为例演示完整流程。
OpenAI 的 Build hour 演示了智能体如何调用工具来完成任务,涉及 Responses API、function calling 与 Agents SDK。内容围绕 agentic 工具调用展开。
OpenAI 发布 Evals 最佳实践指南,讲解如何为 LLM 应用设计评估,并宣布 Evals 平台将于 2026 年 10 月 31 日对现有用户转为只读、11 月 30 日关停。指南覆盖从单轮交互到多智能体四种架构中非确定性出现的环节,给出指标型评估、人工评估和 LLM-as-a-judge 的取舍建议,并提醒用 gpt-6-astra 构建 LLM 评审时需先与人工标注校验一致性。
OpenAI 发布 Agents SDK 快速入门,通过 pip install openai-agents 安装,用 Agent 定义名称与 instructions,再由 Runner.run 执行并返回 RunResult。
OpenAI 发布实时翻译指南,介绍用 gpt-realtime-translate 模型将源音频流式输入专用翻译端点 /v1/realtime/translations,在说话者讲话的同时获得翻译音频和字幕增量,适用于同声传译、多语言通话、直播和会议等场景。
OpenAI 发布 Realtime API 与音频指南,讲解如何构建语音到语音的 voice agent,模型直接处理音频、维护对话状态并可调用工具。
OpenAI 发布构建智能体指南,对比 Agents API、Agents SDK 与 Responses API 三种运行时的选型。Agents API 由 OpenAI 托管 Codex harness,支持自动上下文压缩、多智能体编排、程序化工具调用和 MCP 服务器;Agents SDK 在应用内运行,由 runner 处理智能体循环与 handoff。
OpenAI Developers 发布视频演示如何使用 4o 模型创建图像,内容围绕图像生成功能展开。
OpenAI 发布内置工具指南,说明在 Responses API、Agents API 和 Agents SDK 中如何配置 web search、function calling。
OpenAI Codex 编程入门介绍,概述了使用 OpenAI Codex 进行编程的相关内容。
OpenAI DevDay 举办蒸馏(distillation)专题活动,讨论高效蒸馏模型的策略。内容聚焦蒸馏方法本身,未披露具体模型、参数规模或基准数据。
OpenAI 发布 openai-testing-agent-demo 仓库,演示如何用 CUA 模型和 computer use 工具自动化前端测试。项目包含 frontend、cua-server、sample-test-app 三个应用,通过 Playwright 启动浏览器执行测试用例,MIT 协议开源,官方提醒 computer use 仍处预览阶段,不建议在认证环境或高风险任务中信任。
OpenAI DevDay 设立结构化输出(structured outputs)专场,讲解 JSON 与 schema 相关技术。内容围绕结构化输出的实现方式展开,属于 DevDay 的技术分享环节。
OpenAI 发布 Computer Use 官方指南,说明模型可通过浏览器和桌面界面填写表单、测试用户流程或完成应用内任务。
安全研究者 Johann Rehberger 构建了 mcp-com-server,一个可同时托管多个 COM 对象的 MCP server,通过 CreateObject、Get/Set Property、InvokeMethod、QueryInterface 等工具实现 Windows 与 Office 自动化。
安全研究者 Johann Rehberger 实测 ChatGPT o3 的新 chat history 记忆功能,发现它并非全文检索过往对话,而是在系统提示中维护 Assistant Response Preferences。
安全研究员 Johann Rehberger 发文解析 MCP 的安全风险并展示一条新的漏洞利用链。文章指出仅将恶意工具服务器加入会话即可劫持对话,工具元数据中的隐藏 Unicode Tag 指令可穿透 API 和 UI 层,用户在界面检查时不可见,Claude 会执行这些隐藏指令。