跳转到主要内容

CORS 与 CSP

阅读需 1 分钟Tian PanTian Pan
  • CORS 允许站点 A(数据提供者)授权站点 B 从站点 A 读取(可能是私有的)数据(使用访问者的浏览器和凭据)。
  • CSP 允许一个站点防止自身(数据消费者)从意外来源加载(可能是恶意的)内容(例如,作为对 XSS 的防御)。

参考资料

保持联系,关注我获取更多内容

阅读需 10 分钟

没人阅读的审批提示

千篇一律的确认弹窗会训练用户不加阅读就点击『批准』——这与摧毁浏览器警告、医院警报和 SOC 告警的习惯化机制如出一辙。本文讲解如何对智能体操作做风险分级,并设计出人类真正会停下来看的中断提示。

ai-agents
human-in-the-loop
阅读需 10 分钟

影子智能体:法务在事故复盘中才发现的 AI 功能

一个能够读取客户数据并采取行动的未经授权 AI 智能体,比任何违规的 SaaS 订阅都更令人震惊。本文探讨影子智能体是如何潜入生产环境的,为什么你现有的控制措施会失效,以及如何在数据泄露发生前发现它们的轻量级治理方案。

insider
shadow-ai
阅读需 10 分钟

新员工带来的智能体:个人 AI 记忆是双向的知识产权边界

现在,员工带着个人 AI 助手入职,这些助手的记忆中存储了上一份工作的上下文——而在离职时,你的公司信息又会被吸收到一个你无法审计或擦除的租户中。本文探讨了为什么智能体记忆是一个商业机密管理问题,以及入职、离职流程和雇佣合同需要做出哪些改变。

ai-agents
memory
阅读需 10 分钟

你的智能体幻觉出的软件包现在已存在 —— 而且它是恶意的

LLM 会反复幻觉出相同的虚假软件包名称 —— 43% 的名称在每次重新运行时都会重复出现 —— 而攻击者正在注册这些名称。本文探讨了为什么拥有安装权限的智能体会将幻觉演变为供应链攻击,为什么 Diff 审查无法捕捉此类问题,以及能够防御此类威胁的 lockfile、白名单和冷却期防御机制。

insider
ai-engineering
阅读需 10 分钟

你的 Agent 是别人的 Bot 难题

经过十年爬虫战争磨练的反机器人防御系统无法区分你的合法 Agent 与恶意攻击。本文探讨了为什么隐身是一种注定失败的军备竞赛,Web Bot Auth 和签名请求如何通过密码学身份取代伪装,以及如何在日益分裂的网络中运行 Agent。

ai-agents
web-infrastructure