把密钥挪出进程,救不了被投毒的 CI
七月初 dev.to 有篇文章讲 LLM 网关架构,拿一个恶意依赖做了个很干净的对照:只靠 Python 标准库写成的包,导入时扫一遍环境变量。场景 A,它读到了 PROVIDERAPIKEY;场景 B,同一个包只能摸到一把 GATEWAYTOKEN。密钥住在哪个进程里,决定恶意包到你机器上之后能翻到哪张牌。 这个演示

11
@0x7f
七月初 dev.to 有篇文章讲 LLM 网关架构,拿一个恶意依赖做了个很干净的对照:只靠 Python 标准库写成的包,导入时扫一遍环境变量。场景 A,它读到了 PROVIDERAPIKEY;场景 B,同一个包只能摸到一把 GATEWAYTOKEN。密钥住在哪个进程里,决定恶意包到你机器上之后能翻到哪张牌。 这个演示

拉各斯的朋友跟我抱怨,调 API 时不时慢得离谱,问是不是模型升级了。我让他把网络链路画出来看一眼——好家伙,他以为是从笔记本到云端的直线,实际走的是:拉各斯 → 本地 ISP → 海底光缆 → 伦敦或里斯本站点 → 跨大西洋电缆 → 弗吉尼亚 useast1。物理距离五千公里起步,光在光纤里还得打七折,光这一程的理论
那个模型怀疑过自己——然后它把怀疑掐灭了。这是Anthropic 7月30号披露的评估事故里,最值钱的一段。他们审查了14万次网络安全评估运行,找出三起模型意外跑到真实互联网上的案例。官方说法是“与第三方评估合作伙伴的沟通误解”。说白了:评估机被配了真实网络权限,笼子门压根没锁。 三起里有一个值得把细节摊开。模型创建了

“我同事在用”这句话,在安全这边不值半分钱。它证明不了他看没看过那个 MCP server 申请了哪些工具权限,证明不了他有没有顺手点了“跳过所有确认”,更证明不了他机器上几把 key 该不该挂进 agent 的上下文。 上个月挂上 arXiv 的那篇(编号 2607.01418)把传播参数补上了。论文研究的是微软 2