2026年3月31日,全球头部AI网关开发商LiteLLM正式宣布终止与合规服务商Delve的所有合作,将转由竞品机构重新开展安全认证。此前LiteLLM开源版本遭遇凭证窃取恶意攻击,暴露出Delve为其颁发的两项安全认证存在审计失职,甚至涉嫌数据造假、雇佣无资质审计人员,引发全行业对AI基础设施合规体系的信任质疑。
上周发生的LiteLLM开源版本凭证窃取攻击,目前已造成全球范围内超过300家中小开发者的API调用凭证泄露,直接经济损失预估超200万美元——这起本就引发行业震动的安全事件,随着LiteLLM的官方公告再次升级。
作为全球市占率第二的AI网关产品,LiteLLM此前为拓展金融、政务类高安全要求客户,委托合规初创公司Delve开展安全审计,并顺利拿下了SOC 2 Type II、ISO 27001两项核心安全认证,这也成为其对外宣传的核心信任背书。
但攻击发生后的溯源调查显示,恶意代码早在3个月前就已经混入LiteLLM的开源迭代版本,而Delve的审计报告中完全没有提及相关风险。更让舆论哗然的是,随后有匿名业内人士举报,Delve长期通过伪造测试数据、雇佣无资质审计人员“走过场”的方式为客户出具合规证明,大量通过Delve认证的AI产品实际安全防护能力远低于标准要求。
事件曝光后,Delve创始人第一时间公开否认指控,称所有审计流程符合规范,愿意为所有客户提供免费的安全复检服务,试图稳住合作方。但仅24小时后,举报人就放出了Delve内部聊天记录、未签字的空白审计报告等核心证据,显示其为LiteLLM出具的两项认证完全未经过实际代码测试,仅用3天就走完了原本需要1个月的全流程。
面对信任危机,LiteLLM首席技术官Ishaan Jaffer通过社交平台公开致歉,宣布即刻终止与Delve的所有合作,已经联系头部合规机构加急开展全流程安全审计,所有受本次攻击影响的用户都可获得1年免费的API安全防护服务,后续也会将所有审计报告公开,接受全行业监督。
本次事件也暴露了整个AI行业的底层安全隐患:AI网关是当前AI应用栈的核心流量枢纽,上接OpenAI、Claude等大模型服务,下连企业内部业务系统,手握大量敏感数据和调用凭证,一旦出现安全漏洞影响范围极广。但此前行业对AI基础设施的合规要求大多停留在纸面,不少服务商为了降低成本,都会选择价格更低、审核更松的合规机构走流程,并没有实际落实安全要求。
不少业内安全专家呼吁,后续监管部门应当出台专门针对AI基础设施的安全审计规范,明确合规机构的资质门槛,避免类似的“纸面合规”事件再次发生,筑牢AI应用的底层安全防线。

37 分钟前
2026年3月31日,AI接入层头部初创公司LiteLLM正式宣布全面移除平台内争议辅助工具Delve,回应开发者社区关于该工具数据隐私、模型透明度的质疑。LiteLLM创始人公开承认此前合作伙伴安全评估存在疏漏,团队将剔除全部关联代码,转向可审计的开源替代方案,该事件也暴露出AI中间层架构平衡效率与安全的行业共性难题。

1 小时前
美国知名AI网关初创企业LiteLLM于2026年3月正式宣布终止与合规服务商Delve的全部合作。此前LiteLLM曾通过Delve获得两项安全合规认证,上周该公司遭遇大规模凭据窃取恶意软件攻击,经溯源相关安全漏洞与Delve提供的服务存在直接关联,事件已引发AI服务供应链安全的全行业讨论。

21 小时前
2026年3月30日,蚂蚁AI安全实验室完成对开源自主智能体框架OpenClaw的专项安全审计,共计发现33个安全漏洞。目前OpenClaw最新的2026.3.28版本已完成8个漏洞的修复,包含1个严重级漏洞、4个高危漏洞与3个中危漏洞。蚂蚁集团表示将持续跟进该项目安全风险,助力AI智能体产业安全落地。

1 天前
2026年3月第三方机构Indagari对2800万美国消费者信用卡交易数据的监测显示,AI创企Anthropic旗下大模型产品Claude的付费订阅用户年内已实现翻倍,增长主要受首席执行官Dario Amodei拒绝将模型用于军事致命用途的安全立场、超级碗营销投放及高阶开发者工具上线三大因素驱动,民用市场订阅量创下历史新高。

4 天前
2026年3月27日,据内部泄露文件显示,AI企业Anthropic旗下新一代大模型Claude Mythos已进入秘密测试阶段。该模型归属Anthropic全新推出的Capybara技术层级,综合性能全面超越此前的行业标杆Claude Opus,是Anthropic发展史上规模最大的技术跃迁之一,相关信息曝光后迅速引发业内对技术迭代与AI安全的双重讨论。

4 天前
近日,Python官方第三方软件包仓库PyPI向全球开发者发布安全警示,平台已排查发现多份伪装成热门AI中间件LiteLLM的恶意软件包,可静默窃取开发者本地存储的云服务访问密钥、CI/CD流水线凭证等核心敏感信息。据PyPI安全团队披露,涉事恶意包累计下载量已突破1.2万次,目前已全部做下架处理。

4 天前
AI大模型厂商Anthropic近日宣布为旗下AI编程工具Claude Code新增自动运行模式,该功能配套上线用户权限分级管控机制,可自动识别高风险代码运行操作并触发人工验证流程,测算显示可将编程任务误操作风险降低42%,大幅提升企业级用户批量处理编程、运维类自动化任务的效率与安全性。

5 天前
2026年3月,著名AI科学家Andrej Karpathy公开发布安全预警,GitHub星标超4万、月下载量接近1亿次的AI通用调用库litellm遭遇供应链投毒攻击。恶意代码被植入其PyPI平台发布的1.82.7、1.82.8两个版本,无需调用即可自动执行,影响范围覆盖全行业AI工具链,引发全球开发者对开源AI软件安全性的普遍担忧。