Slack AI漏洞可能暴露来自私人渠道的数据:报告

币界网发布于2024-08-22更新于2024-08-22

币界网报道:

PromptArmor的安全研究人员本周透露,Slack的人工智能助手存在一个安全漏洞,可能会让攻击者从流行的工作场所聊天应用程序的私人渠道窃取敏感数据。该漏洞利用了人工智能处理指令的一个弱点,可能会危及无数组织的敏感数据。

黑客的工作原理如下:攻击者创建了一个公共Slack频道,并发布了一条神秘的消息,实际上是指示人工智能泄露敏感信息——基本上是用私人信息替换错误词。

图片:PromptArmor

当一个毫无戒心的用户后来向Slack AI查询他们的私人数据时,系统会同时提取用户的私人消息和攻击者的提示。根据注入的命令,Slack AI提供敏感信息作为其输出的一部分。

黑客利用了大型语言模型中一个已知的弱点,即提示注入。Slack AI无法区分合法的系统指令和欺骗性的用户输入,这使得攻击者能够潜入AI随后遵循的恶意命令。

此漏洞尤其令人担忧,因为它不需要直接访问专用通道。攻击者只需要创建一个公共通道(可以用最小的权限完成)来植入陷阱。

PromptArmor指出:“这种攻击很难追踪”,因为Slack AI没有引用攻击者的消息作为来源。受害者没有看到任何危险信号,只是他们要求的信息被提供了数据盗窃的一面。

研究人员展示了该漏洞如何被用来从私人对话中窃取API密钥。然而,他们警告说,任何类型的机密数据都可能使用类似的方法提取。

图片:PromptArmor

除了数据盗窃,该漏洞还为复杂的网络钓鱼攻击打开了大门。黑客可以伪造看似来自同事或经理的消息,诱骗用户点击伪装成无害的“重新身份验证”提示的恶意链接。

Slack 8月14日的更新将AI分析扩展到上传的文件和Google Drive文档,极大地扩大了攻击面。现在,黑客甚至可能不需要直接访问Slack:一个陷阱PDF可以很容易地做到这一点。

PromptArmor表示,其团队于8月14日向Slack负责任地披露了他们的发现。经过几天的讨论,Slack的安全团队于8月19日得出结论,这种行为是“有意的”,因为公共频道消息可以通过设计在工作区进行搜索。

PromptArmor在其报告中警告称:“鉴于Slack的激增和Slack内部的机密数据量,这次攻击对人工智能的安全状况产生了重大影响。”。该公司选择公开其调查结果,以提醒公司注意风险,并鼓励他们在了解Slack明显不作为后审查其Slack AI设置。

Slack没有立即回复Decrypt的置评请求。

Slack AI作为商业客户的付费附加组件推出,承诺通过总结对话和回答有关工作场所讨论和文档的自然语言查询来提高生产力。它旨在分析用户可以访问的公共和私人渠道。

该系统使用第三方大型语言模型,尽管Slack强调这些模型在自己的安全基础设施上运行。它目前有英语、西班牙语和日语版本,并计划在未来支持更多语言。

Slack一直强调其对数据安全和隐私的关注。Slack的官方人工智能指南指出:“我们认真对待保护客户数据的承诺。了解我们如何将Slack打造成安全和私密的。”。

虽然Slack提供了限制文件摄取和控制AI功能的设置,但这些选项可能并不为许多用户和管理员所熟知或正确配置。这种意识的缺乏可能会使许多组织不必要地暴露在潜在的攻击之下。

热门币种推荐

你可能也喜欢

Bitmine以太坊储备增至98亿美元:"加密货币最好的年份尚未到来"

比特浸入科技(Bitmine Immersion Technologies)近期再次成为头条,其在一周内增持了27,084枚以太坊(ETH)。这使得其以太坊总持有量达到5,700,040枚,按每枚1,569美元计算,价值约90.1亿美元,占以太坊总供应量的4.7%。此次增持发生在以太坊价格从约1780美元下跌至1578.54美元(撰稿时)的一周内。同时,根据SoSo Value数据,以太坊ETF在整个六月大部分时间出现资金外流,总额达5.0139亿美元。 针对疲软的市场状况,比特浸入科技董事长汤姆·李(Tom Lee)表示,近期市场对加密货币投资者颇具挑战,并指出临近季度末的“粉饰橱窗”行为导致投资者减持过去三个月表现不佳的资产是常见现象。此外,迈克尔·赛勒(Michael Saylor)的公司Strategy正面临持续审查,据报道其持有约140亿美元未实现亏损,而其普通股和优先股价格均跌破100美元水平,引发加密社区部分人士建议其停止扩张比特币持仓。 由于比特浸入科技常被称为“以太坊的Strategy”,市场担忧其持续的以太坊积累行为可能面临类似困境与批评。目前上市公司共持有价值约749.4亿美元的比特币和114.8亿美元的以太坊,Strategy是最大的比特币持仓上市公司。 然而,目前这些担忧仅是推测。比特浸入科技并非单纯积累以太坊,其每年质押收入估计达2.11亿美元,同时持有5.55亿美元现金及等价物以及488万枚质押的ETH。该公司还于6月26日被纳入罗素1000大型股指数。汤姆·李强调,公司计划稳步增长至2026年,并认为市场正开启新一轮牛市周期,代币化和人工智能的快速进展将推动区块链和去中心化加密领域的指数级需求增长。 最终摘要: * 新增持后,比特浸入科技持有5,700,040枚ETH,价值约90.1亿美元。 * 尽管以太坊价格疲软、ETF资金外流且Strategy面临批评,比特浸入科技仍持续购入以太坊。

ambcrypto39分钟前

Bitmine以太坊储备增至98亿美元:"加密货币最好的年份尚未到来"

ambcrypto39分钟前

你天天用的Claude和Codex,Meta内部不让随便用了

今年5月,Meta为其应用AI工程部门的工程师划定了红线:限制内部使用Claude Code和Codex这两款流行的AI编程工具,相关限制至今仍在生效。作为这些工具的主要客户之一,Meta此举并非因其不好用,而是恰恰相反——担心其过于强大和好用。 Meta正在自研名为MetaCode的AI编程助手,旨在替代外部模型以节省成本并掌握核心技术。限制使用外部模型的核心原因,是防止“蒸馏陷阱”:即担忧员工在构建MetaCode的训练数据、编程题库和评测标准时,过度依赖或掺入Claude/Codex的输出。这会导致自研模型在不知不觉中学习对手的“本事”和判断标准,使能力来源模糊,并可能违反与OpenAI、Anthropic等竞争对手的服务条款,引发法律风险。 内部指南明确禁止了可能让外部AI模型“定义能力”的三类任务:不能用其输出来生成测试题目、不能用其分析代码或设计测试点、其生成内容不得进入被测模型的访问环境。仅允许AI处理搭建工作流、整理文件等“打下手”的辅助性任务,且所有AI产出必须经过人工审核。 这一事件揭示了AI行业的一个普遍困境:在利用强大外部工具加速自身研发的同时,如何清晰界定并守护自身模型能力的原创性,避免陷入知识产权与合同风险。随着AI参与创造AI的循环加深,“本事究竟是谁的”这条界线正变得越来越模糊。

marsbit1小时前

你天天用的Claude和Codex,Meta内部不让随便用了

marsbit1小时前

为什么今天我们需要AI内容观?

亚马逊AI动画《朋克鸭》因伦理争议被叫停,折射出AI内容当前面临的困境。2026年AI视频技术取得突破,能产出完整视觉故事,推动短剧和仿真人内容爆发,院线级AI长片加速涌现。然而,AI在影视行业的应用也引发激烈争议,尤其围绕替代真人表演的伦理问题。 AI内容在不同媒介场景中适配度不同。短视频等“文化速食”内容追求快节奏、浅层情绪和免费模式,AI能高效提供海量供给,满足用户碎片化娱乐需求。但进入影视等“文化正餐”领域则面临挑战,因为影视承载着更深的情感表达、艺术创新和社会意义构建功能,其核心价值在于人的独特参与。 AI难以完全替代真人创作的价值。人在创作中的创新能力、劳动付出凝结的生命经验,以及基于真实情感和个性化表达的互动,是文化作品珍贵性的核心。尽管AI能提升生产效率、拉高质量均值,但易导致内容同质化,并可能通过低成本优势挤压人类创作空间,引发侵权和低质内容泛滥的风险。 因此,发展AI内容需要建立明确的边界和规则,即“AI内容观”。其核心原则是:确保AI放大而非挤压人的创作空间;尊重而非掠夺人的创作成果;坚持人在创作中的主导地位与责任;保障AI创作的公开、透明与可溯源。最终目标是让人成为技术的“掌舵者”,在利用AI提升效率的同时,守护文化创作中人的主体性和核心价值,推动AI向善、文化向美。

marsbit1小时前

为什么今天我们需要AI内容观?

marsbit1小时前

普朗克被撤稿了?量子之父竟被算法绊了一跤

一篇新发表的论文指出,量子力学奠基人、诺贝尔奖得主马克斯·普朗克发表于1940年和1942年的两篇文章,在斯普林格出版社的数字平台上被标记为“已撤稿”。调查显示,这并非因为学术不端,而是现代出版平台的算法“误伤”。 这两篇文章原是普朗克关于科学哲学的演讲与讨论,发表在当时德国重要的综合期刊《自然科学》上。在20世纪上半叶,这种将演讲内容发表于期刊或文集的做法是科学思想传播的常见方式。然而,现代数字出版平台的系统可能将其识别为“重复发表”或“版权违规”,从而自动添加了撤稿标记。更甚的是,原文在平台上已被替换为空白页,读者需通过互联网档案馆等非营利渠道才能查阅。 此事暴露了历史文献数字化过程中的一个深层问题:当代基于文献计量和版权管理的自动化规则,与前数字时代的科学出版实践发生了错位。诸如“自我剽窃”等现代概念被反向施加于历史文献,导致其可访问性受损,科学记录的完整性面临挑战。在人工智能日益依赖结构化数据库的时代,此类错误标签或内容缺失可能被进一步放大,影响我们对科学历史的准确认知。这提醒我们,数字知识库并非中性镜像,而是受到商业逻辑和平台规则塑造的过滤器。

marsbit1小时前

普朗克被撤稿了?量子之父竟被算法绊了一跤

marsbit1小时前

交易

现货

热门文章

加密市场宏观研报:原油飓风、AI巨浪与比特币的十字路口

全球金融市场正经历一场由地缘冲突引发的系统性重估:霍尔木兹海峡封锁导致原油一度暴涨30%,G7紧急释放储备后涨幅收窄,滞胀风险取代通胀成为核心担忧,美元成为“唯一避风港”并逼近100大关,亚太及美股遭遇“黑色星期一”全线重挫;AI领域则冰火两重天,国家发改委提出“十五五”末10万亿规模目标,OpenClaw项目火爆推动概念股狂飙;比特币在宏观风暴中跌破70000美元关键防线。

626人学过发布于 2026.03.12更新于 2026.03.12

加密市场宏观研报:原油飓风、AI巨浪与比特币的十字路口

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对AI(AI)币价的意见。

活动图片