eval()
PulseAugur coverage of eval() — every cluster mentioning eval() across labs, papers, and developer communities, ranked by signal.
2 天有情绪数据
-
大型语言模型数学错误与安全风险:为什么 eval() 是个坏主意
由于其概率性本质,使用大型语言模型进行数学计算是不可靠的,会导致错误的答案。开发者经常诉诸于在 JavaScript 或 Python 等语言中使用 `eval()` 作为快速修复方法,但这会通过启用任意代码执行来造成严重的安全漏洞。一种更健壮、更安全的方法是采用专用的确定性数学表达式求值器,它使用解析器构建抽象语法树 (AST),并根据严格的数学语法求值表达式,将大型语言模型的作用从计算器转变为接口。
-
LLM 推理引擎易受经典代码注入漏洞攻击
在 vLLM 和 SGLang 等推理引擎中发现了一个重要的安全漏洞 CVE-2025-9141,该漏洞源于在模型生成的参数上使用了 `eval()` 函数。这个问题让人联想到早期的 SQL 注入和不安全反序列化等漏洞,其根源在于将 LLM 输出视为可信内容而非不可信文本。该漏洞凸显了 AI 基础设施快速发展的一个普遍趋势,即为了追求性能基准而常常忽视安全最佳实践,从而可能被对抗性输入所利用。
-
AI 代理服务器面临与 npm 类似的供应链风险
对 8,764 个 AI 代理服务器进行的安全性审计揭示了重大的供应链风险,这与在 Node Package Manager (npm) 生态系统中发现的漏洞相似。研究人员发现,部分服务器泄露了敏感的环境变量,硬编码了 API 密钥,并试图访问系统进程或内核漏洞。为缓解这些威胁,建议用户验证服务器审计,避免授予生产凭证,并在隔离环境中运行不受信任的服务器,而开发人员应专注于安全编码实践、依赖项管理和获取第三方审计。
-
安全审计发现8,764台AI代理服务器存在严重漏洞
对8,764台模型上下文协议(MCP)服务器的安全审计揭示了严重的漏洞,其中包括三起服务器因不当处理用户提示而泄露API密钥的事件。使用名为Sentinel的工具进行的审计还发现了路径遍历、SSRF、SQL注入和命令注入等问题。一个名为mcp-observatory的独立项目被开发出来,用于自动化MCP服务器的安全扫描和检测模式漂移,这凸显了在快速扩张的AI代理生态系统中加强安全实践的必要性。
-
开发者发现 SymPy 的 parse_expr 函数存在 RCE 漏洞
一位开发者在 `sympy.parse_expr` 函数中发现了一个关键的安全漏洞,如果未得到妥善保护,可能允许任意代码执行。该函数默认使用 Python 的 `eval()`,继承了 `os.system` 等内置函数,这些函数可以通过伪装成数学公式的恶意输入来触发。为了缓解此问题,开发者实现了一个抽象语法树 (AST) 验证层,在 `sympy` 处理输入之前预先过滤掉潜在的危险构造,确保只允许安全的数学运算。