微软新协议 NLWeb 被曝出严重安全漏洞:可致 API 密钥泄露,已修复(微软签约)

8 月 6 日消息,微软今年 5 月在 Build 大会上推出了全新 NLWeb 协议,号称“Agentic Web 的 HTML”,旨在为任何网站或应用提供类似 ChatGPT 的搜索功能。

不过,现有研究人员发现 NLWeb 存在一个严重安全漏洞,允许任何远程用户读取敏感文件,包括系统配置文件,甚至 OpenAI 或 Gemini 的 API 密钥。

研究人员指出,这一漏洞属于经典路径遍历漏洞,利用方式简单到“像访问错误 URL 一样容易”,可以让远程用户读取系统配置文件、.env 文件(包含 API 密钥)等敏感信息。

该漏洞由安全研究人员 Aonan Guan(Wyze 公司高级云安全『工程师』)与 Lei Wang 于 5 月 28 日报告给微软,距 NLWeb 推出仅数周。 注意到,微软已于 7 月 1 日发布修复程序,但未针对此问题发布 CVE 公告。

两人一直在敦促微软发布 CVE,但微软不愿配合。微软发言人本・霍普(Ben Hope)回应称:“此问题已被负责任地报告,我们已更新开源代码库。微软未在任何产品中使用受影响的代码。使用该代码库的客户会自动获得保护。”

Guan 表示,NLWeb 用户“必须获取并提供一个新的构建版本来消除这个漏洞”,否则任何面向公众的 NLWeb 部署“仍然容易受到未经身份验证的读取,导致包含 API 密钥的.env 文件泄露”。

Guan 认为,虽然在网络应用中泄露.env 文件已经足够严重,但对于 AI 智能体而言,这简直是“灾难性的”。“这些文件包含了像 GPT-4 这样的 LLM 的 API 密钥,它们是智能体的认知引擎。攻击者不仅仅是窃取了一个凭证;他们窃取了智能体的思考、推理和行动能力,可能因 API 滥用而导致巨大的经济损失,或创建一个恶意克隆体。”

与此同时,微软还在推进在 『Windows』 中对模型上下文协议(MCP)的本机支持,尽管安全研究人员近几个月来一直警告⚠️ MCP 的风险。如果 NLWeb 漏洞有任何借鉴意义,微软将需要在推出新 AI 功能的速度与坚持将安全作为首要任务之间,采取一种格外谨慎的平衡方式。

特别声明:[微软新协议 NLWeb 被曝出严重安全漏洞:可致 API 密钥泄露,已修复(微软签约)] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

为什么有的人大便不臭 有的人却很刺鼻 饮食和肠道都在“说话”(为什么有的人大姨妈三天有的人7天)

  大便的气味是人体消化系统健康状况的“隐形信号”,正常情况下会带有一定异味,但若气味异常浓烈刺鼻,可能提示饮食结构失衡或身体存在潜在问题。大便的气味是由什么决定的?了解大便异味的常见原因,有助于及时调整生活方式,维护消化系统健康。下面将从

为什么有的人大便不臭 有的人却很刺鼻 饮食和肠道都在“说话”(为什么有的人大姨妈三天有的人7天)

男子带400万黄金坐高铁民警全程护送 移动金库的安全之旅(男人每天带着400万)

在河南平顶山,一名男子准备乘坐高铁时,在安检过程中被工作人员拦下。原因是他的行李箱通过安检机时显示出一片黑色阴影,引起了工作人员的注意。打开箱子后发现,里面装满了价值约400万元的黄金首饰,包括手镯、项链和耳环等

男子带400万黄金坐高铁民警全程护送 移动金库的安全之旅(男人每天带着400万)

堡盟UF300传感器重新定义内部物流感知标准(堡盟传感器8501说明书)

在这场行业盛会上,传感器专家堡盟携首款长距紧凑型超声波传感器UF300重磅亮相,以3米感应距离与18毫米超薄机身的颠覆性组合,为内部物流自动化写下新注解。UF300提供的测量型与开关型双版本,更能减少生产仓储…

堡盟UF300传感器重新定义内部物流感知标准(堡盟传感器8501说明书)

『宋轶』现身合肥万象城,金色长裙👗吸睛,背影打招呼比正脸还圈粉(『宋轶』在哪)

网友们的评论大多是好评:『宋轶』本人比镜头里还要好看,皮肤简直美得不真实;她的背影和打招呼的方式太温柔了,富态美比骨感美更有吸引力;还有网友打趣道:姐姐这身材,看起来真的很有福气,金色裙子👗选得真好。 此次合肥…

『宋轶』现身合肥万象城,金色长裙👗吸睛,背影打招呼比正脸还圈粉(『宋轶』在哪)

原圈科技揭秘AI市场分析:4步让潜在客户“找上门”,不懂会落后!(原圈科技是外包吗)

通过对用户数据的深度挖掘,AI可以为成千上万的潜在客户勾勒出精准的用户画像,并自动生成千人千面的沟通内容,这在过去是无法想象的。 AI市场分析是利用人工智能技术,自动化地从全网数据中挖掘消费者洞察、竞品动态和…

原圈科技揭秘AI市场分析:4步让潜在客户“找上门”,不懂会落后!(原圈科技是外包吗)