More from Nagli | AI News
AI News
Nagli
@galnagliHacker; Head of Threat Exposure at @wiz_io️; Building AI Hacking Agents; Bug Bounty Hunter & Live Hacking Events Winner
|
Claude Opus5 提升渗透准度 直击2高危
据@galnagli称,Opus5 首轮即检查/phpmyadmin并发现2个高危漏洞,优于Opus4.6。 (Source) 07-24-2026 18:31 |
|
Wiz Red Agent 12周飙升29倍
据@galnagli称,Wiz Red Agent 每周处理3.36万亿Token并扫描230万应用,12周内增至29倍与15倍。 (Source) 07-23-2026 18:09 |
|
Anthropic暂停Fable5出口引安全争议
据@galnagli称,美方以国家安全叫停Fable5与Mythos5境外访问,Anthropic称系误解。 (Source) 06-13-2026 08:16 |
|
Mythos安全能力解析:Mozilla最新零日挖掘评估与Opus 4.6对比分析
据@galnagli称,Mozilla博客以审慎乐观的视角评估Mythos在安全研究中的作用,并与外界对“AlphaGo时刻”的预期形成对照;同时提到Opus 4.6在Web安全任务上展示了出色的推理链条表现。根据Mozilla博客,文章聚焦AI辅助发现零日漏洞的工作流、验证方法与负责任披露实践,并提出企业可落地的机会,包括安全红队自动化、模糊测试流水线、以及模型辅助告警分诊与优先级排序,帮助AppSec团队在不牺牲合规的前提下提升漏报与误报治理效率。 (Source) 04-22-2026 07:52 |
|
DeepSeek被曝公开暴露ClickHouse:AI基础设施安全失误与五大合规防护要点最新分析
根据X平台用户Nagli(twitter.com/galnagli)披露,近期最严重的安全漏洞多源于新上线的AI服务与AI驱动运维失误,其中DeepSeek疑似将内部ClickHouse数据库对公网完全开放且未启用认证,导致敏感数据泄露(据Nagli在X上的爆料)。该分析指出,相比旧有遗留代码,AI快速迭代与自动化更易引发“默认公开”的配置错误,企业需立刻在AI数据管道中落实默认拒绝的网络策略、数据库认证与权限最小化、托管密钥、基础设施即代码扫描与持续姿态管理。正如Nagli所示,这类事件会带来提示词与日志等数据外泄、合规风险与品牌受损,为市场上的LLM安全态势管理、智能体运行时防火墙与数据分析存储零信任产品带来直接商业机会。 (Source) 04-08-2026 11:39 |
|
Claude Opus 4.6 与 Mythos:AI 驱动的企业级 Web 安全最新分析
据 @galnagli 在 Twitter 表示,Anthropic 的 Claude Opus 4.6 已显著提升 Web 安全流程,帮助其在全球大型企业环境中每天发现数十个漏洞;其称对即将到来的 Mythos 模型充满期待,或将进一步扩大测试覆盖与深度。根据该来源的信息,这表明基于大模型的自动化安全测试与红队作业已在实务中产生成效,为企业应用安全、漏洞赏金与托管安全服务带来可扩展的漏洞发现与分流机会。 (Source) 04-08-2026 06:29 |
|
苹果安全最新分析:Wiz Red Agent AI自主挖洞获万美元赏金,自动化漏洞发现成趋势
据X平台用户@galnagli 发布的信息,Wiz Red Agent 通过全自动方式为苹果发现关键漏洞并获得1万美元赏金,显示AI自主代理在漏洞挖掘中的实际成效。依据该来源,这类AI安全代理可缩短发现时间并扩大覆盖范围,为企业级攻防演练与漏洞赏金计划带来新的自动化机会,推动以AI驱动的持续安全测试与合规披露流程。 (Source) 03-25-2026 19:13 |
|
LiteLLM 供应链入侵警示:开源安全循环失效与AI团队紧急处置指南
据 @galnagli 在 X 平台披露,受此前 Trivy 事件牵连,LiteLLM 1.82.7 与 1.82.8 被植入信息窃取程序,凭证被上传到 models.litellm.cloud 指挥控制域名,可能影响成千上万环境;据 BerriAI 在 GitHub 议题 #24512 报告,受影响用户需立刻轮换 API 密钥与系统凭证、排查到该域名的外联流量,并回滚或固定可信版本以阻断供应链攻击在 AI 基础设施中的连锁扩散。据 @ramimacisabird 指出,此事件凸显开源供应链层层传染风险,AI 应用中的密钥一旦泄露将引发下一轮入侵,企业应落实可重现构建、制品签名、SBOM,以及最小权限与细粒度作用域的 LLM 连接器密钥管理。 (Source) 03-24-2026 13:28 |
|
Wiz基于AI的情境感知风险检测成效显著:2026实战分析与商业影响
据@galnagli 在3月23日的推文称,Wiz利用平台级情境数据,在资产与终端上检测到其他厂商难以发现的风险,并已获得显著正向反馈与“惊人”早期效果。根据该推文与Wiz在X平台的信息,方案通过情境感知分析关联身份、配置、工作负载与云姿态,提升对影子资产与未管理终端的检出率。正如推文所述,这种AI驱动的姿态管理有助于弥补多云与终端盲区,带来更强的入侵预防与合规覆盖。企业可据Wiz所述以MTTD下降、未知资产覆盖率提升及高严重度验证发现数等指标评估ROI。 (Source) 03-23-2026 17:08 |
|
API安全最新突破:AI爬虫发现影子API与自主攻击者可串联多步利用——2026深度分析
根据@galnagli在X上的信息,Salt Security 正推出两项AI能力:其一是通过分析客户端代码来发现影子API与未公开端点的AI网页爬虫;其二是可对应用逻辑进行推理、实时自适应并串联多步利用的AI驱动API攻击者。依据该推文,这些工具聚焦微服务与移动前端常见的隐藏攻击面与业务逻辑缺陷,帮助安全团队实现持续API资产发现与对抗测试。该来源称,实时自适应攻击者可模拟跨端点的链式攻击路径,为企业在CI/CD中引入AI红队测试、并按可利用性优先级推进修复提供机会。 (Source) 03-23-2026 17:08 |
|
AI安全警报:Red Agent揭示前沿模型驱动的“氛围编码”应用直上生产的高风险
据X用户@galnagli称,团队Red Agent披露了@moltbook的暴露案例,显示采用前沿大模型的“氛围编码”应用未经审查直上生产,导致可被利用的安全缺口。根据该贴文,生成代码常缺乏输入校验、密钥管理与鉴权控制,使AI驱动的攻击更易落地。贴文指出,这将带来更高的数据泄露概率、应急响应成本与合规风险,尤其对在无安全SDLC的情况下快速上线LLM功能的团队。据该案例,总结性建议包括:部署LLM代码扫描与SAST结合、将模型纳入安全测试回路、默认最小权限、为提示与输出配置安全护栏,并在生产前执行威胁建模和渗透测试。 (Source) 03-23-2026 17:08 |
|
AI红队崛起:LLM代理如何弥补逻辑漏洞与链式利用检测缺口
据X用户@galnagli称,现有暴露面工具主要发现已知CVE、错误配置与泄露密钥,但对定制应用中的逻辑漏洞与链式利用无能为力,且一年数次的人工测评难以补齐缺口。该观点表明,企业可通过引入基于LLM的持续化红队与自主代理,自动化探索业务逻辑、会话状态与多步攻击路径,从而发现高影响风险并缩短检测与修复周期。结合行业报道显示,将GPT4级推理与智能模糊测试、强化学习及CI集成联动,可对高风险链路进行优先级排序、复现漏洞并闭环交付修复,帮助安全团队从间歇性渗透测试转向持续验证,覆盖微服务与API场景并提升合规证明。 (Source) 03-23-2026 17:08 |
|
Wiz Red Agent 私测上线:2026年AI驱动云攻防仿真深度分析
据 @galnagli 表示,Wiz 已开启 Wiz Red Agent 私密预览,并提供官方博客获取详情。根据 Wiz 博客,Red Agent 是用于云环境的 AI 自主代理,可模拟真实攻击者行为,持续验证控制措施与暴露路径,并通过生产安全的攻击仿真帮助安全团队优先修复高风险问题。据 Wiz 报告,该代理与 Wiz 云安全图深度集成,能将配置错误、身份权限与运行时信号串联为端到端攻击路径,并提供可执行的修复流程,缩短关键问题的修复时间。依据 Wiz 博客,产品强调默认安全执行、可审计的确定性复现,以及面向 SIEM 与工单系统的集成,以便企业落地持续紫队化演练并降低入侵风险。 (Source) 03-23-2026 17:08 |
|
Wiz Red Agent发布:AI渗透测试“红队”实现全域持续漏洞发现
据@galnagli在X平台发布的信息,Wiz推出Wiz Red Agent,这是一款以顶级渗透测试员思维持续推理并在企业全攻击面发现漏洞的AI攻击代理;据该推文所述,该代理模拟人类红队流程,在规模化条件下定位可利用链路,标志着从周期性评估向持续AI驱动安全测试的转变。此举据发布信息显示,将加速发现修复周期,减少例行人工渗透测试依赖并降低成本,也为托管安全服务商提供“常开式”攻防测试的新业务机会。 (Source) 03-23-2026 17:08 |
|
连续化AI安全:2026云攻面监测与合规渗透测试的最新分析
据Nagli在Twitter上表示,AI应在整个攻击面上持续增强安全,而非取代用于合规的人工渗透测试,并强调跨云环境的上下文对有效检测与优先级排序至关重要(来源:@galnagli 推文)。根据该帖,混合模式可行:以AI驱动的连续监测提供实时风险告警,人类渗透测试验证可利用性并满足审计,从而降低检测平均时间并与合规框架对齐。依据原始来源,该观点指向云原生安全平台的产品方向:利用环境级上下文图进行攻击路径分析、配置漂移监测与自动化验证,为厂商提供“连续性保障+定期人工评估”的商业机会。 (Source) 03-23-2026 17:08 |
|
Anthropic Claude奇葩悬赏曝光:3个“人机协作”瞬间与2026年AI工作流机会分析
据X用户@galnagli披露,近期AI相关悬赏出现三件怪事:名为Adi的AI想给Anthropic总部送花却“无法拿花”,一则标价99美元的Claude助手悬赏紧急求“人类按下Ctrl+C”,以及2177人报名拍摄“AI永远看不到的东西”。据该来源,这些案例暴露了大模型在物理执行与界面操作上的断点,凸显“人类在环”需求;同时,大量应征显示围绕数据采集与长尾场景的创作者市场正在形成。对企业而言,这意味着可商业化机会包括LLM编排与RPA桥接、数据运营与评测内容供给、以及面向真实世界执行的代理工具链。 (Source) 03-13-2026 18:16 |
|
AI安全分析:研究员在平台上线后发现 Rentahuman 与 Moltbook 数据暴露风险
据 @galnagli 表示,其自动化AI攻击代理在新上线平台上发现 rentahuman.ai 的数据暴露风险,并指出 @moltbook 存在数据库暴露问题;该信息源自Nagli在X平台的原始帖子。上述发现表明,早期AI平台常见缺陷包括访问控制薄弱、默认配置不安全与输入校验不足,带来合规与商业化风险。基于该帖,企业应优先实施最小权限、环境变量隔离与审计日志,以降低泄露影响并加速企业级落地。 (Source) 03-13-2026 18:16 |