微软新协议 NLWeb 被曝出严重安全漏洞:可致 API 密钥泄露,已修复(微软签约)

8 月 6 日消息,微软今年 5 月在 Build 大会上推出了全新 NLWeb 协议,号称“Agentic Web 的 HTML”,旨在为任何网站或应用提供类似 ChatGPT 的搜索功能。

不过,现有研究人员发现 NLWeb 存在一个严重安全漏洞,允许任何远程用户读取敏感文件,包括系统配置文件,甚至 OpenAI 或 Gemini 的 API 密钥。

研究人员指出,这一漏洞属于经典路径遍历漏洞,利用方式简单到“像访问错误 URL 一样容易”,可以让远程用户读取系统配置文件、.env 文件(包含 API 密钥)等敏感信息。

该漏洞由安全研究人员 Aonan Guan(Wyze 公司高级云安全『工程师』)与 Lei Wang 于 5 月 28 日报告给微软,距 NLWeb 推出仅数周。 注意到,微软已于 7 月 1 日发布修复程序,但未针对此问题发布 CVE 公告。

两人一直在敦促微软发布 CVE,但微软不愿配合。微软发言人本・霍普(Ben Hope)回应称:“此问题已被负责任地报告,我们已更新开源代码库。微软未在任何产品中使用受影响的代码。使用该代码库的客户会自动获得保护。”

Guan 表示,NLWeb 用户“必须获取并提供一个新的构建版本来消除这个漏洞”,否则任何面向公众的 NLWeb 部署“仍然容易受到未经身份验证的读取,导致包含 API 密钥的.env 文件泄露”。

Guan 认为,虽然在网络应用中泄露.env 文件已经足够严重,但对于 AI 智能体而言,这简直是“灾难性的”。“这些文件包含了像 GPT-4 这样的 LLM 的 API 密钥,它们是智能体的认知引擎。攻击者不仅仅是窃取了一个凭证;他们窃取了智能体的思考、推理和行动能力,可能因 API 滥用而导致巨大的经济损失,或创建一个恶意克隆体。”

与此同时,微软还在推进在 『Windows』 中对模型上下文协议(MCP)的本机支持,尽管安全研究人员近几个月来一直警告⚠️ MCP 的风险。如果 NLWeb 漏洞有任何借鉴意义,微软将需要在推出新 AI 功能的速度与坚持将安全作为首要任务之间,采取一种格外谨慎的平衡方式。

特别声明:[微软新协议 NLWeb 被曝出严重安全漏洞:可致 API 密钥泄露,已修复(微软签约)] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

陈红56岁生日 陈飞宇和哥哥去大孤山为母祈福 陈雨昂五官清秀 没弟帅(陈红的生日)

昨天有网友在大孤山偶遇男星陈飞宇和哥哥陈雨昂,兄弟俩在大孤山祈福,全程十分虔诚,据知情人透露,昨天是陈红56岁生日,兄弟俩专程为母祈福。 陈飞宇穿着黑色羽绒服配黑色休闲裤,素颜出镜五官立体精致。随手拍就帅得很…

陈红56岁生日 陈飞宇和哥哥去大孤山为母祈福 陈雨昂五官清秀 没弟帅(陈红的生日)

2025年智能免打孔排插固定器该怎么选?插座理线神器大揭秘(智能免摘是什么意思)

你是否还在为传统插座安装繁琐发愁?2025年的免打孔排插固定器成为智能家居新宠,它不仅让墙面更加整洁美观,还能高效解决线路杂乱问题。本文为你全面解析免打孔插座的选择要点、使用场景以及注意事项。

2025年智能免打孔排插固定器该怎么选?插座理线神器大揭秘(智能免摘是什么意思)

布鲁可克积木人变形金刚群星版第8弹八代擎天柱恐龙盲盒适合2025年的男孩吗?(布鲁克积木拼装)

布鲁可克积木变形金刚群星版第8弹推出八代擎天柱恐龙盲盒,专为热爱拼装玩具的男孩设计。这款智能积木不仅提升了动手能力,还激发想象力,让孩子在玩乐中探索新知识。 本文分析其适配年龄段、拼装难度及盲盒特点,帮助家长做出科学购买决策。

布鲁可克积木人变形金刚群星版第8弹八代擎天柱恐龙盲盒适合2025年的男孩吗?(布鲁克积木拼装)

演唱会神器再进化!vivo S50系列影像实测:Live图的正确打开方式(看演唱会神器)

vivo S50系列敏锐地捕捉到了这一趋势,被称为“长焦Live神器”。它全系搭载了索尼IMX882大底潜望长焦镜头,底大一级压死人,这保证了在演唱会、音乐节等复杂光线下,依然能拍出画质纯净、噪点极低的照片。…

演唱会神器再进化!vivo S50系列影像实测:Live图的正确打开方式(看演唱会神器)

美团优选全国关停 业务彻底退出市场(美团优选在全国覆盖多少个城市)

12月15日,美团优选在广东、浙江等地区正式停止运营,标志着该业务彻底退出市场。自今年6月以来,美团优选已逐步关闭了北京、四川等19个省份的业务,开始收缩战线

美团优选全国关停 业务彻底退出市场(美团优选在全国覆盖多少个城市)