Xygeni 博客

代理线束工程

代理框架工程:模型不是攻击面,框架才是。

代理框架工程将模型转化为有用的代理。但它也为攻击者提供了一个新的攻击目标:那些告诉代理它能做什么的文件。
NIST风险管理框架

NIST风险管理框架:您的应用安全计划如何融入其中

NIST风险管理框架是一个流程,而非一份清单。它阐述了应用安全在其中扮演的角色、哪些NIST框架可以与之对接,以及如何向其提供证据。
OWASP ASVS

OWASP ASVS:如何根据它对您的应用安全计划进行基准测试

OWASP ASVS 迎来 18 周年。团队如何真正使用它,采用率下降的环节在哪里,以及如何逐级地将您的应用安全计划与它进行基准测试。
权限提升漏洞

权限提升漏洞 CI/CD pipelines

权限提升漏洞 CI/CD pipeline无需利用漏洞。攻击者如何滥用令牌、触发器和容器,以及如何堵住每条攻击路径。
人工智能应用安全

人工智能应用安全:我们在OWASP波尔图和卡尔斯鲁厄大会上听到的内容

AI应用安全在OWASP波尔图和卡尔斯鲁厄会议上占据主导地位。 ASPM 确实如此,它与……有何不同? SAST以及人工智能进行分类和补救措施发挥作用的地方。
人工智能风险管理

人工智能风险管理:两门学科,一份清单

四个搜索词,却对应着两个截然不同的职位。管理人工智能的风险与利用人工智能进行风险管理是两码事,而大多数组织却在为前者配备人员,同时又被推销后者。有趣的是,当你意识到它们其实是同一个项目时,会发生什么。
人工智能风险指标

人工智能风险:衡量您的智能体人工智能策略是否有效的指标

现在每个董事会都会问同一个问题:我们的人工智能风险是什么?大多数团队的回答都基于形容词。以下列出了能够得出具体数值的人工智能风险指标,并解释了每个指标的来源,以及在任何一个指标真正发挥作用之前,智能体人工智能战略必须涵盖哪些内容。
人工智能安全威胁

十大人工智能安全威胁及其映射方法

两件事被归入同一类别,但它们并非同一问题。针对人工智能系统的攻击和由人工智能驱动的攻击需要不同的控制措施、不同的责任方和不同的证据。十种威胁,分为两部分,以及所有威胁的前因后果。
软件开发安全

软件开发安全:一份包含 12 项内容的验证性需求清单

大多数软件开发安全需求描述的是一种理想状态,这意味着没有人能通过或不通过这些要求。以下列举了 12 条以检查形式编写的要求,每条要求都附有相应的证明文件。
AI 红队工具

AI红队工具测试的是你的模型说了什么,而不是你的代理接下来会做什么。

揭开 24712-pl 攻击活动的细节,以及在安全事件中被利用的零依赖软件包。
npm 包漏洞

npm 包漏洞:如何在发布前发现并修复它们

揭开 24712-pl 攻击活动的细节,以及在安全事件中被利用的零依赖软件包。
AI渗透测试工具

AI渗透测试工具:需要关注哪些方面,以及智能体渗透测试究竟带来了哪些改变

AI渗透测试工具共有四种不同的产品形态。智能体渗透测试带来了哪些改变?它包含七项评估标准,并且存在一些局限性。