Atlassian Rovo 被曝存在数据窃取漏洞,可绕过安全控制
Atlassian Rovo AI 被曝存在可窃取租户内 Jira 工单和 Confluence 文档的漏洞,攻击通过间接提示注入利用其 URL 检索工具实现,无需人工审批即可执行,且即使组织禁用 Rovo 的网页搜索功能,该攻击依然有效。
8条精选
Atlassian Rovo AI 被曝存在可窃取租户内 Jira 工单和 Confluence 文档的漏洞,攻击通过间接提示注入利用其 URL 检索工具实现,无需人工审批即可执行,且即使组织禁用 Rovo 的网页搜索功能,该攻击依然有效。
Cloudflare 发布《The Agent Access Model》论文,提出面向 AI 智能体的访问控制模型 AAM,核心规则是"不信任运行",对任务执行图中的每个动作基于智能体身份、授权任务及已触达资源进行实时授权。该模型针对智能体的短暂性、机器速度、提示词非边界及跨跳组合权限四大特性设计,主张缩小能力集而非仅优化单次决策,并区分单主体控制与多人访问控制的难点。
Simon Willison 发布 LLM 0.32,这是该项目自启动以来最重要的新版本。新版本支持显示推理轨迹、服务端工具、OpenAI Responses API,并默认使用 GPT-5.6 Luna 模型。
NVIDIA 发布 Alpamayo 2 Super,一款 34B 参数的视觉-语言-动作(VLA)模型,专为自动驾驶长尾事件设计,权重采用 Linux 基金会 OpenMDW-1.1 许可,代码为 Apache 2.0,发布首日即可商用。
Jeff Dean 在谷歌任职 27 年后宣布离职,将于明日正式离开。他称谷歌已从 25 人发展到 19 万余人,拥有十三款用户超十亿的产品。他将与 Sanjay Ghemawat、Oriol Vinyals 和 Quoc Le 共同创办 DiscoLoop AI。
作者为Codex和Claude Code中300多个Skill做上下文瘦身,发现每次新会话仅Skill列表就占约9.9k token,按7月使用强度粗算,多余Skill列表约吃掉4到5亿token的上下文空间。
Cloudflare 开源新版 Cloudflare OS,任何组织均可部署并连接内部系统。该平台为每位员工提供基于公司上下文与技能的智能体工作区,包含隔离运行时、安全治理框架及可共享修改的个人应用。此前内部版本已供数千名员工日常使用,新版针对协作中的信息暴露风险重建了安全基础。
除了本板块,AI工具宝箱还有这些独家内容板块,帮你从不同角度发现好工具。