PulseAugur
实时 15:06:28
实体 Semgrep

Semgrep

PulseAugur coverage of Semgrep — every cluster mentioning Semgrep across labs, papers, and developer communities, ranked by signal.

Show in brief
总计 · 30天
12
90 天内 26
发布 · 30天
0
90 天内 0
论文 · 30天
1
90 天内 2
层级分布 · 90 天
主题
关系
情绪 · 30 天

10 天有情绪数据

最近 · 第 1/2 页 · 共 26 条
  1. COMMENTARY · CL_212655 ·

    企业因访问风险和成本节约转向开源AI

    由于担心访问限制以及与专有模型能力差距的缩小,企业正越来越多地转向开源AI模型。最近的事件,例如美国商务部命令禁用非美国用户访问Anthropic的Fable 5和Mythos 5,凸显了依赖可能被切断的服务所带来的风险。像智谱AI的GLM 5.2这样的模型在基准测试中已能与顶级闭源选项相媲美,提供了显著的成本节约和更大的控制权,使其成为许多企业工作负载更理性的选择。

  2. SIGNIFICANT · CL_197871 ·

    台湾报告人工智能辅助网络攻击,疑与中国有关

    台湾报告称,一次源自海外的人工智能辅助网络攻击目标是政府机构,包括其核安全机构和能源公司。此次攻击于7月20日被发现,利用开源人工智能代理创建了自主黑客工具,侵犯了超过2500条人员记录。虽然台湾官员没有直接归咎于某方,但由于内部通信使用简体中文,报告表明攻击者极有可能与中国有关。

  3. TOOL · CL_197514 ·

    AI安全审计通过分层方法平衡严格性和性能

    本文详细介绍了一种在大型MCP服务器部署中平衡安全审计严格性和性能的策略。该方法将审计分为静态和动态两层,静态检查在服务器进入时执行一次,并缓存在Agent Trust Card (ATC)中。动态检查(如沙箱执行)成本较高,但仅在必要时运行。然后,一个运行时拦截器层对每次工具调用强制执行实时安全规则,确保速度和严格性。

  4. TOOL · CL_195215 ·

    Replit 集成 Semgrep Guardian 以实现 AI 代码安全

    Replit 已将其 Semgrep Guardian 的敏感信息检测功能直接集成到其 AI 开发平台中。此次集成旨在提高 Replit 数百万开发者所构建的应用程序的安全性,特别是那些使用 AI 代理生成代码的开发者。该功能允许在代码创建时即时检测漏洞,用户目前每天已进行超过 100,000 次安全扫描。

  5. TOOL · CL_188788 ·

    Sentinel评分将纳入GitHub和npm指标等外部因素

    Sentinel评分目前用于评估软件组件,仅依赖于元数据检查、静态分析和恶意软件模式匹配等内部因素。然而,该系统计划在其下一版本(v1.2.0)中纳入外部信号,以提供更全面的评估。这些外部因素将包括GitHub存储库指标、npm下载量、社区反馈以及来自其他平台的交叉验证分数。

  6. TOOL · CL_186925 ·

    新工具mcp-tenant-isolation 针对跨租户数据泄露

    一款新的静态分析工具mcp-tenant-isolation已被开发出来,用于解决多租户SaaS应用程序和MCP服务器中关键的跨租户数据泄露漏洞。与Snyk、Semgrep和CodeQL等传统安全扫描器不同,该工具采用57条确定性规则,专门针对租户隔离失败问题。它可以集成到CI/CD管道(通过GitHub Actions)中,也可以被Claude Desktop和Cursor等AI代理使用,以扫描代码库并提供修复建议。

  7. TOOL · CL_186687 ·

    AI 漏洞扫描器在首次 OWASP Benchmark 测试中召回率达到 7%

    一款 AI 漏洞扫描器,旨在结合确定性静态分析规则和 LLM 进行误报判断,在首次 OWASP Benchmark 测试中仅达到 7% 的召回率。这一低召回率表明扫描器错过了 93% 的目标漏洞,而其 60% 的精确率则表明当它发出警报时,通常是正确的。开发者认为这一低召回率是一个有价值的诊断,表明需要扩展扫描器的漏洞模式词汇量,而不是其核心机制存在根本性缺陷。

  8. TOOL · CL_184589 ·

    Replit 将 Semgrep 安全扫描集成到其 AI 开发平台

    Replit 已将 Semgrep 的安全扫描功能直接集成到其开发平台中,允许在构建过程中自动运行扫描。此功能是 Replit Auto-Protect 套件的一部分,旨在在应用程序部署之前主动识别和修复漏洞。该平台目前每天执行超过 100,000 次扫描,增强了使用 Replit 的开发人员的安全态势。

  9. COMMENTARY · CL_168706 ·

    OWASP 波士顿八月聚会讨论人工智能伦理与安全

    OWASP 波士顿分会发布了其八月份的聚会内容,会议由 Mardiros Merdinian 发表了关于人工智能伦理及其对安全影响的演讲。Semgrep 赞助了本次活动。

  10. COMMENTARY · CL_166505 ·

    Semgrep 博文比较开源 AI 代码安全工具

    Semgrep 的一篇博文比较了各种开源 AI 代码安全工具,并强调了该领域新兴的方法。该博文旨在深入探讨保护 AI 代码库的不同方法。

  11. TOOL · CL_163329 ·

    新工具整合了多个 Python 代码质量分析器,用于 AI 代理

    一位 Reddit 用户分享了一个工具,该工具将多个 Python 代码质量和安全分析工具整合到一个平台中。其目的是提高 AI 代理生成的代码质量,使人类开发人员在代码审查期间能够专注于更高级别的设计和架构。该工具捆绑了 Ruff、ty、bandit、gitleaks、semgrep、radon 和 jscpd 等实用程序。

  12. TOOL · CL_156741 ·

    安全审计发现仅 6 台 MCP 服务器完全安全

    AliceLabs LLC 的 Edison Flores 使用名为 Sentinel 的 9 层管道对 8,845 台 MCP 服务器进行了安全审计。审计显示,只有六台官方 Anthropic 参考服务器获得了完美的安全评分,这表明了对干净代码的高标准。该管道包括对元数据、Semgrep 规则、敏感信息模式、依赖项漏洞、二进制文件检测、恶意软件签名和运行时监控的检查,并在最近发生木马事件后实施了具体改进。

  13. RESEARCH · CL_147181 ·

    研究人员以低于100美元的价格毒化开源AI模型

    一位网络安全研究人员演示了如何以低于100美元的价格毒化一个开源AI模型。曼彻斯特城市大学的讲师Katie Paxton-Fear在一个小时内成功地在模型中植入了一个后门。这凸显了开源AI模型潜在的安全漏洞,因为它们可能缺乏强大的验证机制。

  14. COMMENTARY · CL_146632 ·

    人工智能模型供应链风险已存在数十年,并非新发现

    一篇近期文章强调了人工智能模型供应链的重大风险,并将其与Ken Thompson在1984年发表的《论信任的信任》进行类比,以说明审计复杂系统的难度。作者同意文章的核心观点,即由于训练数据的原因,人工智能模型在很大程度上是不可审计的黑箱,这一概念早在2021年对GitHub Copilot的研究以及近期Anthropic关于数据投毒的研究中就已探讨过。然而,作者认为文章所呈现的紧迫性忽视了这些问题并非新问题,而且已经存在了几十年,这表…

  15. COMMENTARY · CL_135504 ·

    GLM-5.2 因开源可访问性引发网络安全担忧

    开源AI模型GLM-5.2因其可访问性和缺乏中间供应商而引发网络安全担忧。安全公司已注意到其在识别软件错误和执行网络安全任务方面的熟练程度,这可能被恶意行为者利用来绕过防御。这导致了关于潜在的危言耸听以及对AI审查制度影响的讨论。

  16. TOOL · CL_129976 ·

    AI Agent 基础设施充斥着严重安全漏洞

    对 50 个流行的模型上下文协议 (MCP) 服务器进行的安全性审计发现,其中 40 个存在严重漏洞。问题包括编排工具中的命令注入、C 项目中的内存安全错误、TypeScript 服务器中的路径遍历以及身份验证绕过。此次审计使用 Semgrep 和 LLM 分析进行,揭示了许多 MCP 服务器,特别是那些拥有超过 100 颗星的服务器,缺乏基本的安全实践,对 AI Agent 基础设施构成重大风险。

  17. TOOL · CL_122613 ·

    为暴露 LLM MCP 服务器提出的安全检查清单

    将机器完成协议 (MCP) 服务器暴露给大型语言模型 (LLM) 会带来重大的安全风险,因为它们能够与现实世界系统进行交互。提出了一份六点安全检查清单,涵盖身份验证、工具描述验证、输入清理、跨域资源共享 (CORS) 配置、OAuth 范围限制以及带有错误泄露防护的速率限制。作者使用 Semgrep 规则和 Docker 沙箱开发了自动化检查,以测试路径遍历、SQL 注入和提示注入等漏洞,并强调仅靠静态分析是不够的,运行时沙箱至关重要。

  18. RESEARCH · CL_114695 ·

    Semgrep 的 GLM-5.2 在网络安全基准测试中表现优于 Claude

    Semgrep 发布了基准测试结果,表明其 GLM-5.2 模型在网络安全相关任务中优于 Anthropic 的 Claude。这次比较被定性为“Mythos at Home”,突显了 GLM-5.2 在该专业领域的能力。这表明竞争格局正在发生变化,即使是专业模型也能在特定基准测试中挑战现有领导者。

  19. TOOL · CL_110797 ·

    中国GLM-5.2人工智能模型降低了高级网络攻击的门槛

    中国新开源的人工智能模型GLM-5.2,引发了安全研究人员对日益增长的高级人工智能黑客能力可及性的担忧。据报道,由Z.ai发布的GLM-5.2在代理能力上可与Claude Opus 4.8和OpenAI的GPT-5.5等模型相媲美,但运营成本却显著降低。安全评估表明,GLM-5.2在网络安全基准测试上的表现与领先的美国模型相当,一些研究人员推测它可能是对现有美国模型未经授权的蒸馏。GLM-5.2的开放权重特性允许用户移除安全控制,使得…

  20. TOOL · CL_105586 ·

    开发者代码安全工具在其自身依赖项中发现关键漏洞

    一位正在构建名为 vibeanalyzer 的代码安全分析器的开发者使用 Semgrep 在其自己的工具依赖项中发现了一个关键漏洞。该漏洞是 vitest 依赖项中的一个路径遍历漏洞,如果 UI 服务器正在运行,则可能允许未经授权的文件访问。此事件凸显了软件供应链的风险,即使是专注于安全的工具也可能因其依赖项而受到损害,这对依赖 AI 生成代码的开发者构成了重大挑战。