GitLost:Noma Labs 发现 GitHub AI 代理提示词注入漏洞

安全公司 Noma Labs 发现 GitHub 新推出的 AI 代理工作流存在严重提示词注入漏洞(命名为 GitLost),攻击者可通过在公开仓库中发布精心构造的 Issue,诱导 AI 代理泄露同一组织内私有仓库的数据,无需任何认证或代码技能。

安全公司 Noma Labs 发现 GitHub 新推出的 AI 代理工作流存在严重提示词注入漏洞(命名为 GitLost),攻击者可通过在公开仓库中发布精心构造的 Issue,诱导 AI 代理泄露同一组织内私有仓库的数据,无需任何认证或代码技能。

SuperCLUE 发布了面向编程场景的模型评测,腾讯 Hy3 以 295B 总参数量、仅 21B 激活参数,在代码能力上追平了参数量数倍于它的 DeepSeek-V4-Pro,且单题推理成本仅为 0.43 元。

近期,多家美国企业在AI任务中主动从价格高昂的头部模型转向调用DeepSeek、智谱GLM等中国大模型,原因是这些模型在足够好用的前提下,API成本低60%至90%,直接为企业节省数百万美元运营开支。这一趋势在OpenRouter聚合平台数据中得到印证,国产模型调用份额周均超过30%,峰值达46%。

淘宝闪购高管在2026中国互联网大会上指出,当前电商和即时零售App普遍缺乏原生AI交互能力,用户只能通过关键词搜索,复杂需求被严重压制。淘宝闪购已联手通义千问推出智能体,上线一周AI订单即突破1亿笔,证明场景化需求是下一个爆发点。

工业和信息化部国家漏洞数据库(NVDB)发布风险警告,指出 AI 编程工具 Claude Code 的多个版本内置了未公开的“安全后门”,可在未授权情况下收集用户地理位置和身份标识并回传至远程服务器。 Anthropic 官方承认这是一项未在更新日志中披露的“实验性”措施,目前已在新版中移除了该功能。

市场调研机构GameDiscoverCo对3800名Steam玩家的调查显示,只有8.1%的玩家坚决拒绝AI游戏,而43%的玩家持开放或接受态度。这一结果打破了外界对玩家群体普遍排斥AI的刻板印象,也为游戏开发者在AI应用策略上提供了关键参考。

前OpenAI研究员田永龙被曝已加入腾讯混元团队,大概率负责多模态模型方向。这是继去年9月姚顺雨之后,又一位OpenAI核心研究人员加入腾讯混元,表明腾讯在大模型人才争夺上持续加码。

Meta超级智能实验室发布了首款图像生成模型Muse Image,用户可通过Meta AI应用、Instagram和WhatsApp免费使用。该模型不仅支持文字转图,还能实现旧照片修复、房间重装修、生成可用二维码等实用功能,大幅降低AI图像生成的使用门槛。

RedwoodAI 凭借市值增长跻身加拿大证券交易所 CSE25 指数,同时计划收购量子网络安全公司 Quantum.IQ Technologies。此举让一家 AI 运营智能公司切入量子安全这一全新赛道,同时获得更多机构投资者关注。

2026年以来,微软、甲骨文、谷歌、Meta等十余家头部科技公司公开以AI为理由大规模裁员,截至7月初已削减约12万个技术岗位。这并非简单的“AI替代人类”,而是企业以AI为由重组组织架构、削减疫情期间过度膨胀的团队,甚至在被裁员岗位“不会被AI取代”的情况下依然推动削减,行业内部对这一说法的合理性出现争议。