标签:agentic-security
-
别再依赖提示词防 Agent 了:从 GitHub Secure Code Game
看红队攻防的 5 级提权
🎙️ yage.ai
📄 文章介绍了 GitHub Secure Code Game Season 4 中引入的 ProdBot 靶机,旨在通过自然语言交互诱导 Agent 绕过权限检查读取敏感文件。文章详细拆解了从传统代码安全到 Agentic AI 安全的五个提权级攻击路径,包括 Shell 解释器漏洞、网页内容注入、工具链上下文污染、跨 Session 记忆持久化以及多智能体混淆代理人机制,强调了防御策略应从文本提示词转向架构设计和物理隔离。 -
穿越 AI 迷雾:自主代理(Agentic)时代安全架构的关键决断
📝
🎙️ AI Engineer
📄 本篇双语访谈记录了 Snyk 首席创新官兼 CTO Manoj Nair 在 World's Fair 上的精彩演讲与现场演示。探讨了在 AI 代理(Agentic)与大模型驱动的新时代下,企业面临的三大核心安全痛点:自主化攻击的兴起、不可信的代理输出与行为环境、以及难以治理的“影子 AI”资产。通过现场演示,展示了 Snyk 如何通过包健康度检测与 Skill/MCP 风险评估工具,重塑生成器与验证器分离的安全架构,为 AI 安全工程师赋予 10x 超能力。 -
重构 AI 时代的安全底座:为什么以人类为中心的安全架构已无法适配智能体?
📝
🎙️ AI Engineer
📄 随着 AI 智能体(Agents)从确定性编程走向概率性决策,传统的基于人类用户或静态服务账号的身份与访问管理(IAM)机制正面临巨大挑战。本文探讨了智能体带来的非确定性风险,分析了当前 OAuth 机制在细粒度权限控制上的局限性,并提出了面向智能体的微观授权与可观测性安全实践。 -
智能安全靶场:利用大语言模型(LLM)构建源代码漏洞检测与修复闭环
📝
🎙️ AI Engineer
📄 本文基于 Anthropic 技术成员 Eugene Yan 的演讲,系统探讨了如何利用大语言模型(LLM)构建智能安全靶场(Agentic Harnesses)来实现源代码的安全治理。文章详细拆解了从威胁建模、隔离沙箱、漏洞检测、独立验证、分级分流到补丁自动生成的六步闭环工作流,并分析了落地过程中的组织级瓶颈与实操路径。 -
从我问你答到我说你做:AI 安全为什么需要一套新工具
🎙️ yage.ai
📄 文章探讨了从“我问你答”到“我说你做”的交互模式转变对 AI 安全带来的根本性挑战。核心观点是安全焦点从模型输出内容转移到了 Agent 的行为层面,强调需要引入运行时遏制机制和多层安全框架来应对新的攻击面,并指出传统安全工具在处理 Agent 内部威胁时的局限性。 -
对话 Claude Code 之父 Boris Cherny:AI 时代的‘印刷机’革命与工程师的进化
📝
🎙️ The Pragmatic Engineer
📄 Anthropic 工程师 Boris Cherny 深度解析了 Claude Code 的诞生与演进。他分享了如何在 AI 辅助下实现日均提交 30 个 PR 且零手写代码的高效工作流,提出了 AI 编码如同 14 世纪印刷机革命的深刻类比,并探讨了工程师如何从‘抄写员’转型为‘作者’,以及通用型工程师在 AI 时代的独特优势。