美国知名AI网关初创企业LiteLLM于2026年3月正式宣布终止与合规服务商Delve的全部合作。此前LiteLLM曾通过Delve获得两项安全合规认证,上周该公司遭遇大规模凭据窃取恶意软件攻击,经溯源相关安全漏洞与Delve提供的服务存在直接关联,事件已引发AI服务供应链安全的全行业讨论。
3月30日,LiteLLM官方发布公告宣布了终止与Delve全部合作的决定。作为全球市场占有率Top3的AI网关服务商,LiteLLM的核心业务是为企业客户提供统一的大模型接口调度、权限管理与合规审计服务,目前服务覆盖超过2000家商业客户,其中近30家为全球五百强企业。
上周爆发的凭据窃取恶意软件攻击,直接导致117家中小企业客户的大模型API调用密钥存在泄露风险,部分客户甚至出现了非授权的大模型调用记录。LiteLLM安全团队在事件发生后48小时内完成全链路溯源,最终确认风险入口来自Delve提供的合规审计插件所存在的预留后门。此前LiteLLM正是通过Delve的相关服务,快速拿到了SOC 2 Type II与GDPR两项行业通用的安全合规认证,以满足金融、医疗等监管严格领域客户的准入要求。
事实上Delve的安全风险早有先例,2025年就曾有两家SaaS企业曝出接入Delve合规服务后出现内部数据泄露事件,但由于涉及客户规模较小,并未引发行业广泛重视。
当前越来越多AI初创企业为了加快商业化落地进度,选择将合规审计、安全扫描等非核心能力外包给第三方服务商,却忽略了对第三方服务本身的安全校验,由此产生的供应链风险正在成为AI行业新的安全重灾区。据云安全联盟2026年年初发布的报告显示,过去一年AI服务商发生的安全事件中,有42%与第三方合作组件的漏洞相关,这一占比同比提升了17个百分点。
目前LiteLLM已经公开宣布将自建合规团队,在未来3个月内重新完成两项安全合规认证的申请工作,同时为所有受本次事件影响的客户提供为期1年的免费密钥动态管理服务,补偿客户的相关损失。
本次事件也直接推动了全球AI监管层面的调整,据悉欧盟AI法案的后续修订细则中,已经计划加入AI服务供应链安全的相关条款,要求通用AI服务提供商必须对所有第三方合作组件做全链路的安全审计,并对外公开审计结果,否则将无法进入欧盟市场。

24 分钟前
2026年3月31日,AI接入层头部初创公司LiteLLM正式宣布全面移除平台内争议辅助工具Delve,回应开发者社区关于该工具数据隐私、模型透明度的质疑。LiteLLM创始人公开承认此前合作伙伴安全评估存在疏漏,团队将剔除全部关联代码,转向可审计的开源替代方案,该事件也暴露出AI中间层架构平衡效率与安全的行业共性难题。

1 小时前
2026年3月31日,全球头部AI网关开发商LiteLLM正式宣布终止与合规服务商Delve的所有合作,将转由竞品机构重新开展安全认证。此前LiteLLM开源版本遭遇凭证窃取恶意攻击,暴露出Delve为其颁发的两项安全认证存在审计失职,甚至涉嫌数据造假、雇佣无资质审计人员,引发全行业对AI基础设施合规体系的信任质疑。

21 小时前
2026年3月30日,蚂蚁AI安全实验室完成对开源自主智能体框架OpenClaw的专项安全审计,共计发现33个安全漏洞。目前OpenClaw最新的2026.3.28版本已完成8个漏洞的修复,包含1个严重级漏洞、4个高危漏洞与3个中危漏洞。蚂蚁集团表示将持续跟进该项目安全风险,助力AI智能体产业安全落地。

1 天前
2026年3月第三方机构Indagari对2800万美国消费者信用卡交易数据的监测显示,AI创企Anthropic旗下大模型产品Claude的付费订阅用户年内已实现翻倍,增长主要受首席执行官Dario Amodei拒绝将模型用于军事致命用途的安全立场、超级碗营销投放及高阶开发者工具上线三大因素驱动,民用市场订阅量创下历史新高。

4 天前
2026年3月27日,据内部泄露文件显示,AI企业Anthropic旗下新一代大模型Claude Mythos已进入秘密测试阶段。该模型归属Anthropic全新推出的Capybara技术层级,综合性能全面超越此前的行业标杆Claude Opus,是Anthropic发展史上规模最大的技术跃迁之一,相关信息曝光后迅速引发业内对技术迭代与AI安全的双重讨论。

4 天前
近日,Python官方第三方软件包仓库PyPI向全球开发者发布安全警示,平台已排查发现多份伪装成热门AI中间件LiteLLM的恶意软件包,可静默窃取开发者本地存储的云服务访问密钥、CI/CD流水线凭证等核心敏感信息。据PyPI安全团队披露,涉事恶意包累计下载量已突破1.2万次,目前已全部做下架处理。

4 天前
AI大模型厂商Anthropic近日宣布为旗下AI编程工具Claude Code新增自动运行模式,该功能配套上线用户权限分级管控机制,可自动识别高风险代码运行操作并触发人工验证流程,测算显示可将编程任务误操作风险降低42%,大幅提升企业级用户批量处理编程、运维类自动化任务的效率与安全性。

5 天前
2026年3月,著名AI科学家Andrej Karpathy公开发布安全预警,GitHub星标超4万、月下载量接近1亿次的AI通用调用库litellm遭遇供应链投毒攻击。恶意代码被植入其PyPI平台发布的1.82.7、1.82.8两个版本,无需调用即可自动执行,影响范围覆盖全行业AI工具链,引发全球开发者对开源AI软件安全性的普遍担忧。