近期,海外安全测试人员向科技媒体InfoWorld披露,当下AI开发领域广泛使用的上下文聚合工具Context Hub存在高危漏洞,易被攻击者利用发起供应链攻击。该漏洞核心风险点在于工具默认调用非权威信息源训练交互Bot,一旦信息源被篡改,将直接影响所有接入该工具的下游AI应用,目前已有超200个中小型开发团队的项目存在被攻击风险。
对很多AI应用开发者而言,Context Hub这类第三方上下文聚合工具曾是提升开发效率的“神器”——无需自行搭建爬虫、清洗多源数据,只需要调用几行API,就能给大模型接入实时更新的行业知识库、用户公共反馈等内容,大幅降低了AI Agent的开发门槛。直到这次安全漏洞的曝光,整个行业才意识到,之前被忽略的数据源入口,已经成了AI供应链最薄弱的环节之一。
随着生成式AI应用落地速度加快,2023年以来,各类第三方上下文聚合工具的市场规模同比上涨了127%,仅Context Hub一款工具的全球累计调用量就已经突破3.7亿次,覆盖客服机器人、企业内部知识库、智能问答助手等多个应用场景。
和传统软件供应链不同,AI应用的运行逻辑高度依赖输入的上下文数据,而非单纯的代码逻辑,因此行业此前的安全监管大多聚焦大模型本身的对齐能力、代码的开源漏洞,很少向上溯源到第三方工具调用的信息源安全,这也给了攻击者可乘之机。
此次曝光的漏洞逻辑并不复杂:Context Hub的默认配置中没有设置信息源白名单校验机制,开发者如果没有手动调整配置,工具会自动抓取包括公开可编辑社区文档、用户共享知识库在内的所有公开内容作为上下文数据源。
攻击者只需要提前篡改这些公开信息源的内容,植入隐藏的恶意指令、错误数据甚至钓鱼链接,所有调用该信息源的下游AI应用都会被间接污染。和传统代码植入攻击不同,这种针对上下文数据的篡改不会在代码层面留下任何痕迹,开发者常规的安全测试很难排查,部分受到影响的客服Bot已经出现过向用户推送错误活动链接的案例。
Context Hub官方已经在漏洞曝光后发布了临时安全公告,建议所有开发者尽快手动配置信息源白名单,仅调用经过认证的权威数据源,同时将在下周推送的2.4版本中默认关闭非权威信息源的调用权限,新增数据篡改实时预警功能。
有AI安全领域的研究员指出,这次漏洞事件给整个行业敲响了警钟:AI应用的安全防护不能只停留在模型和代码层面,需要建立从数据源、第三方工具到模型输出的全链路校验机制,避免供应链的薄弱环节被攻击者利用。

19 小时前
2026年3月,由前百度副总裁景鲲、技术专家朱凯华联合创立的AI创业项目Genspark宣布完成3.85亿美元B轮扩展融资,投后估值约合人民币110亿元,核心团队规模仅约20人。该公司主打可直接交付成果的“全职Agent”能力,产品性能在GAIA测评中超越Manus等竞品,成功跻身A16Z发布的全球Top50生成式AI应用榜单。

19 小时前
数据库巨头甲骨文为追赶生成式AI浪潮,举债500亿美元扩建AI数据中心遭遇现金流压力,于2026年3月31日启动大规模裁员,波及美印地区数千名员工,年内市值已蒸发超26%。投行TD Cowen测算,甲骨文若要维持当前AI扩张速度,需裁减2万至3万名员工,每年释放80亿至100亿美元自由现金流填补投入缺口。

20 小时前
近日,AI大模型厂商Anthropic被曝出现严重操作失误,其发布在npm公共软件包仓库中的AI编程工具Claude Code版本意外附带源映射(Source Map)文件,直接导致该工具全部专有源代码对外泄露。作为Claude家族核心ToB商业化产品,本次泄露事件也引发了全球AI行业对厂商开发供应链安全的普遍担忧。

20 小时前
AI招聘初创公司Mercor于2026年3月底确认遭遇网络安全事件,本次攻击与开源大模型网关项目LiteLLM被攻陷存在直接关联,一匿名勒索黑客组织已公开宣称对事件负责,称已窃取Mercor系统内超百万条求职者信息与数百家企业客户数据,该事件也再次引发AI行业对开源组件供应链安全的普遍担忧。

21 小时前
2026年4月1日,企业软件巨头Salesforce宣布对旗下协作平台Slack推出自上线以来最大规模AI升级,共上线30项嵌入生成式AI的新功能,将AI从传统聊天助手升级为深度融入工作流的“数字成员”。新版Slack打通Salesforce Data Cloud,可实时调用CRM数据,帮助员工无需切换界面即可获取业务信息,大幅提升协作效率。

22 小时前
2026年3月31日,谷歌DeepMind正式发布高性价比视频生成模型Veo3.1Lite,该模型在保持与前代Veo3.1Fast同等生成速度的前提下,运营成本降低超50%,720p版本定价0.05美元/秒、1080p版本0.08美元/秒,目前已集成至Gemini API与Google AI Studio,同步谷歌宣布4月7日起下调Veo3.1Fast全系列定价。

1 天前
近日,GitHub平台的独立开发者推出针对Anthropic旗下大模型Claude的输出优化方案,通过markdown格式的提示词规则约束减少冗余输出,测算显示该方案可平均降低38%的token调用成本,无需改动模型底层即可快速落地,目前已获得数千开发者星标认可,为企业控制AI生产部署成本提供了低门槛的新路径。

1 天前
2026年3月31日,大量国行iPhone用户发现系统意外出现Apple Intelligence功能选项,引发落地猜想,但该功能上线不久即被迅速撤回。苹果官方回应称正与中国监管机构积极沟通,寻求百度、阿里等本土AI企业的技术合作方案,在符合数据安全法规的前提下尽快推进AI服务落地,CEO库克此前多次强调中国市场是苹果AI生态的核心组成部分。