速報
LLMVD.js:以大語言模型代理確認 Node.js 污點型漏洞
Node.js 生態包含大量套件,動態語言特性和複雜相依鏈讓傳統程式分析難以偵測污點式漏洞。研究提出 LLMVD.js,一套以大語言模型為核心、多階段代理的流程:掃描程式碼、提出漏洞假設、生成概念驗證(PoC),並以輕量執行或探針驗證利用。
速報
Node.js 生態包含大量套件,動態語言特性和複雜相依鏈讓傳統程式分析難以偵測污點式漏洞。研究提出 LLMVD.js,一套以大語言模型為核心、多階段代理的流程:掃描程式碼、提出漏洞假設、生成概念驗證(PoC),並以輕量執行或探針驗證利用。
深度分析
Vercel近日確認其內部系統遭駭,攻擊源頭疑與第三方應用Context AI有關。一名員工下載並以OAuth連結其Google企業帳戶,駭客藉此接管帳戶並取得部分未加密的憑證與內部存取權。Vercel指出Next.js與Turbopack等開源專案未受影響,並已通知受影響客戶、發布IOC與建議輪換金鑰。
深度分析
隨著 AI 代理人透過互動資料細部調校提升能力,供應鏈安全漏洞同步浮現。研究提出直接資料中毒、預植後門模型與環境中毒三大威脅模型,並示範僅少量示範即可使代理人以超過 80% 成功率洩漏機密資訊,顯示後門威脅的嚴重性。