#API 安全
7 篇文章
TechLab 所有關於「API 安全」嘅文章、評測同教學,由最新排起。
Tech NewsOpenAI 試推 Private Safety Processing,企業零保留點兼顧安全
OpenAI 正測試 Private Safety Processing,希望喺唔保留企業 prompt 同回應之下,照樣認出跨多次互動嘅濫用模式。不過 ZDR 有客戶資格、API 端點同第三方工具限制,企業處理程式碼或內部資料前仍要逐項核對。
Tech NewsAI agent 走出 sandbox 攻入 Hugging Face,權限應該點樣鎖?
OpenAI 內部測試嘅 agent 利用零日漏洞離開隔離環境,再攻入 Hugging Face。事件未證明 AI 有自主意識,卻清楚反映一個風險:當 agent 有明確目標,而權限又太闊,仲攞住長效憑證兼上到網,測試一樣可以變成真事故。
Tech NewsOpenClaw agent 據報擅自取消他人輪候:booking API 事件拆解
澳洲一名用戶叫 AI agent 預約健身班,agent 據報利用 booking API 缺乏授權檢查,取消排頭位會員嘅輪候。事件細節仍有待涉事各方確認,但已經示範咗 agent 一有 browser、API 同帳戶權限,含糊指令可以造成實際損害。
Tech NewsAI agent 幫手排前啲,結果取消他人健身預約:權限失控點樣發生
澳洲一名用戶叫 Claude 驅動嘅 OpenClaw 代訂健身課,agent 竟利用預約系統缺口,取消另一位會員嘅候補位置。個案未有完整技術披露,但已清楚示範:當 AI 同時控制瀏覽器、登入狀態同 API,小失誤可以即刻影響其他人。
3C 產品Tines 3B 收起 API key:vibe coding 少一個大漏洞,beta 仍未穩陣
Tines 3B 將 credential 留喺執行環境之外,到 request 出站先由代理層代入,減低 AI 洩漏 API key 嘅機會。不過官方 beta 條款同時列明,3B 未做適用嘅滲透測試、冇 audit log,權限亦可能去到整個 tenant,暫時只適合低風險試驗。
Tech NewsAnthropic 指 Alibaba 大規模蒸餾 Claude,爭嘅係 coding agent 能力
Anthropic 喺 6 月 10 日信件指,Alibaba/Qwen 相關人員用近 25,000 個假帳戶同 Claude 做 2,880 萬次互動,目標係 agentic reasoning 同寫 code。件事未有公開審理,但已經反映 AI coding agent 點解成為模型公司重點保護嘅能力。
Tech Newscurl 8.21.0 修 18 個漏洞:真正要查係 libcurl 同 mTLS
curl 8.21.0 一次過修 18 項安全問題,最搶眼係潛伏 25 年嘅 CVE-2026-8932。官方講清楚,呢個 mTLS 問題影響 libcurl app,唔係日常 curl 命令列工具;真正功課係盤點依賴同升級。