网易首页 > 网易号 > 正文 申请入驻

AI厂商将安全漏洞推卸给用户,责任意识严重缺失

0
分享至


观点 AI厂商一边鼓吹"用AI解决一切问题",一边在自家产品出现安全漏洞时声称"这是预期行为"。这种双重标准正愈发普遍。

这一现象背后的逻辑令人不安:各大AI厂商反复告诉企业,AI是检测和拦截安全威胁的最佳工具。但当AI系统自身存在安全缺陷时,他们的第一反应往往是"这是设计层面的风险"或"符合预期的运行方式"。运气好的话,相关厂商可能会悄悄在技术文档里补充几条安全注意事项,但根本问题始终得不到解决。某些情况下,例如提示注入(prompt injection)漏洞,厂商即便有心修复,技术上也难以实现。

近期发生的两起事件很能说明问题。

安全研究人员发现,三款与GitHub Actions集成的主流AI智能体存在被劫持的风险,攻击者可借此窃取API密钥和访问令牌。这三款智能体分别是Anthropic的Claude Code Security Review、谷歌的Gemini CLI Action以及微软的GitHub Copilot。三家厂商均向研究人员支付了漏洞赏金:Anthropic支付了100美元,并将漏洞严重等级从9.3上调至9.4,同时更新了文档中的"安全注意事项"部分;谷歌支付了1337美元;GitHub则在最初以"已知问题"为由表示"无法复现"之后,最终向研究人员支付了500美元。

值得注意的是,三家厂商均未为上述漏洞分配CVE编号,也未发布公开的安全公告。

另一组漏洞猎人则披露了Anthropic的模型上下文协议(MCP)中存在的设计缺陷。据称,这一缺陷使多达20万台服务器面临被完全接管的风险。

研究人员"多次"要求Anthropic从根源上修复该问题,但均被告知协议运行符合预期——尽管已有10个(目前为止)与MCP相关的高危及严重级别CVE被相继披露,涉及多款使用MCP的开源工具和AI智能体。

研究人员认为,若能从根本上修复这一漏洞,可有效降低总下载量超过1.5亿次的软件包所面临的风险,并为数以百万计的下游用户提供保护。

对此,Anthropic给出的解释是:这属于预期行为。该公司对研究人员表示:"这是MCP stdio服务器工作方式的明确组成部分,我们认为该设计并不代表一种安全的默认配置。"

这意味着,保障这些复杂的、非确定性AI系统安全的责任,再一次被转移给了企业IT部门或终端用户。在这起案例中,受影响的群体包括:在应用程序或开源项目中使用Anthropic官方MCP软件开发工具包的开发者,以及将相关开源代码和AI工具引入自身环境的各类企业。

更宏观地看,当前美国联邦层面对AI公司几乎不存在任何有效监管——这一现状耐人寻味。就在上周,Anthropic还警告称,其最新模型在发现安全漏洞方面能力过于强大,向公众开放存在极大风险。试想,在哪个行业里,一家公司能够公开宣称"我们的产品对所有人构成严重威胁",却依然能够毫无顾忌地继续运营?

成熟与担当,意味着对自己的选择和行为负责,承认错误、积极弥补、并从中吸取教训以求进步。AI公司这种"与我无关"的推诿态度,将安全责任一股脑甩给他人,折射出的是整个行业成熟度的严重缺失,甚至是基本商业道德的沦丧。人们不禁要问:用户和客户还要多久,才会对此得出同样的结论?

Q&A

Q1:AI智能体集成GitHub Actions存在什么安全漏洞?

A:研究人员发现,Anthropic的Claude Code Security Review、谷歌的Gemini CLI Action以及微软的GitHub Copilot三款AI智能体,在与GitHub Actions集成时存在被劫持的风险,攻击者可借此窃取API密钥和访问令牌。三家厂商虽支付了漏洞赏金,但均未分配CVE编号,也未发布公开安全公告,处理方式较为低调。

Q2:Anthropic的MCP协议漏洞有多严重?

A:研究人员披露,Anthropic模型上下文协议(MCP)存在设计层面的缺陷,可能导致多达20万台服务器面临被完全接管的风险。该漏洞涉及的软件包总下载量超过1.5亿次,影响数百万下游用户。尽管研究人员多次要求从根源修复,Anthropic仍坚持认为这是"预期行为",拒绝从底层解决问题。

Q3:AI厂商为何不愿修复自身产品的安全漏洞?

A:从现有案例来看,AI厂商倾向于将设计缺陷定性为"预期行为"或"已知风险",从而规避修复责任,将安全压力转嫁给开发者和企业用户。部分漏洞(如提示注入)在技术上确实难以从根本解决,但更多情况下,厂商缺乏主动承担责任的意愿,加之目前美国联邦层面对AI公司的监管几乎空白,这一现象短期内难以得到根本改变。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
美国11名顶尖科学家连续离奇失踪或死亡,特朗普:相当严重

美国11名顶尖科学家连续离奇失踪或死亡,特朗普:相当严重

新民周刊
2026-04-23 18:56:16
华谊兄弟被申请破产案获法院受理,7年亏超80亿元

华谊兄弟被申请破产案获法院受理,7年亏超80亿元

21世纪经济报道
2026-04-23 21:28:06
太瘆人!男子晒小区电梯图,网友调侃豪华火化炉,评论区毛骨悚然

太瘆人!男子晒小区电梯图,网友调侃豪华火化炉,评论区毛骨悚然

谭谈社会
2026-04-23 01:58:02
校庆我捐700万被安排在角落,我愣了3秒,校长道:不坐就走不差你

校庆我捐700万被安排在角落,我愣了3秒,校长道:不坐就走不差你

吃货的分享
2026-04-22 20:30:21
揪心!女生受邀赴泰过泼水节,被转卖缅甸电诈园,20万元赎金付完仍被困……

揪心!女生受邀赴泰过泼水节,被转卖缅甸电诈园,20万元赎金付完仍被困……

新民周刊
2026-04-23 18:53:58
世锦赛战报:竞逐8强,再爆大冷预警,世界第2第9都被打1波五连鞭

世锦赛战报:竞逐8强,再爆大冷预警,世界第2第9都被打1波五连鞭

求球不落谛
2026-04-24 06:08:52
都在问,海军宣传片里的“新兵何剑”,暗示中国第四艘航母吗?

都在问,海军宣传片里的“新兵何剑”,暗示中国第四艘航母吗?

枢密院十号
2026-04-23 18:31:15
特朗普宣布以黎停火延长三周

特朗普宣布以黎停火延长三周

环球网资讯
2026-04-24 07:19:15
为何以前五一放7天,现在却改成五天还得调休,原来都是他的建议

为何以前五一放7天,现在却改成五天还得调休,原来都是他的建议

芭比衣橱
2026-04-24 03:26:27
蔡磊的妻子段睿深夜发布讣告:他走了,再也没有人等我回去了!

蔡磊的妻子段睿深夜发布讣告:他走了,再也没有人等我回去了!

云舟史策
2026-04-24 07:18:26
柬埔寨重大项目启动!中国电信全力参建!

柬埔寨重大项目启动!中国电信全力参建!

运营商段子手
2026-04-24 00:05:31
以色列:已准备好重启战争,只要美国同意,将刺杀伊朗最高领袖穆杰塔巴,炸毁其能源和电力设施,使其重回“石器时代”

以色列:已准备好重启战争,只要美国同意,将刺杀伊朗最高领袖穆杰塔巴,炸毁其能源和电力设施,使其重回“石器时代”

扬子晚报
2026-04-24 07:16:02
前厨师:C罗的饮食很均衡且不喝牛奶,因为这违背自然规律

前厨师:C罗的饮食很均衡且不喝牛奶,因为这违背自然规律

懂球帝
2026-04-23 23:43:03
炫富网红蓝战非不装了,疯狂带货捞金

炫富网红蓝战非不装了,疯狂带货捞金

电商派Pro
2026-04-23 10:09:20
李鸿武:荣威20年,从家庭到“家越”

李鸿武:荣威20年,从家庭到“家越”

AutoBusiness
2026-04-23 12:23:29
罗德里:再这么多比赛我踢不到32岁,欧洲杯夺冠后我筋疲力尽

罗德里:再这么多比赛我踢不到32岁,欧洲杯夺冠后我筋疲力尽

懂球帝
2026-04-24 01:27:07
广东美女泰国消失最新!被囚禁13天,细节曝光,难怪20万也救不出

广东美女泰国消失最新!被囚禁13天,细节曝光,难怪20万也救不出

阅微札记
2026-04-23 11:35:46
芯片松绑4个月,中国一块也没买,中国不急美国急,形势反转了

芯片松绑4个月,中国一块也没买,中国不急美国急,形势反转了

王新喜
2026-04-23 20:37:56
天助马竞:1-1,西甲第3遭西甲倒数第一逼平,仅领先马竞5分

天助马竞:1-1,西甲第3遭西甲倒数第一逼平,仅领先马竞5分

侧身凌空斩
2026-04-24 05:31:46
4S要求13万换电池包,保司坚持维修或全损:只有车主主导“维修权”,垄断才能破?

4S要求13万换电池包,保司坚持维修或全损:只有车主主导“维修权”,垄断才能破?

AC汽车
2026-04-23 14:26:04
2026-04-24 09:24:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17960文章数 49700关注度
往期回顾 全部

科技要闻

马斯克喊出"史上最大产品",但量产难预测

头条要闻

女子网购1450单又退货1450单 老板娘盘点后称损失12万

头条要闻

女子网购1450单又退货1450单 老板娘盘点后称损失12万

体育要闻

给文班剃头的马刺DJ,成为NBA最佳第六人

娱乐要闻

王大陆因涉黑讨债被判 女友也一同获刑

财经要闻

19家企业要"铝代铜",格力偏不

汽车要闻

预售30.29万起 岚图泰山X8配896线激光雷达

态度原创

教育
健康
手机
数码
公开课

教育要闻

相似无刻度直尺作图,一个视频学会!

干细胞如何让烧烫伤皮肤"再生"?

手机要闻

vivo X500 Pro Max被曝光:2nm工艺+5GHz,2K直屏九月发!

数码要闻

荣耀新平板发布,全球最薄OLED,起步价3499元

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版