深度分析
Microsoft 365 Copilot SearchLeak 與 LiteLLM 多重授權漏洞全解析:AI 信任邊界缺口分析
近期兩個AI工具在兩週內曝出相同的信任邊界缺口,分別是Microsoft365CopilotEnterpriseSearch的SearchLeak與LiteLLM的多重授權提升漏洞。攻擊者只需點擊惡意URL或利用預設帳號,即可竊取郵件或取得全部供應商金鑰。此類漏洞顯示企業在AI門戶與工具治理上存在系統性風險,迫使安全團隊重新檢視治理與即時偵測機制。
深度分析
近期兩個AI工具在兩週內曝出相同的信任邊界缺口,分別是Microsoft365CopilotEnterpriseSearch的SearchLeak與LiteLLM的多重授權提升漏洞。攻擊者只需點擊惡意URL或利用預設帳號,即可竊取郵件或取得全部供應商金鑰。此類漏洞顯示企業在AI門戶與工具治理上存在系統性風險,迫使安全團隊重新檢視治理與即時偵測機制。
深度分析
近來圍繞合規新創 Delve 的爭議持續擴大:匿名吹哨者指控該公司偽造客戶資料與濫用審核程序;其客戶之一的 Context AI 與第三方應用下載事件,進一步牽出 Vercel 的客戶資料外洩。另有客戶 Lovable、開源專案 LiteLLM 等相繼與 Delve 切割或重新認證。
LiteLLM
近期開源生態出現多款AI代理與網關專案,LiteLLM提出一套PythonSDK與代理伺服器,能以OpenAI格式呼叫超過百種大型語言模型,並內建成本追蹤、流量平衡與日誌防護,此設計有助企業整合多家供應者、提升部署彈性與審計可見性,促進生態互通與風險管理。
Mercor
估值 100 億美元的 AI 數據訓練新創 Mercor 遭遇重大資安漏洞,導致 4TB 敏感數據外洩。受此影響,Meta 已無限期暫停合作,OpenAI 則在進行調查。此次洩漏源於開源工具 LiteLLM 的漏洞,揭露了 AI 數據供應鏈在快速擴張中面臨的嚴重安全風險。