微软新协议NLWeb被曝出严重安全漏洞:可致API密钥泄露,已修复(微软许可协议)

8 月 6 日消息,微软今年 5 月在 Build 大会上推出了全新 NLWeb 协议,号称“Agentic Web 的 HTML”,旨在为任何网站或应用提供类似 ChatGPT 的搜索功能。

不过,现有研究人员发现 NLWeb 存在一个严重安全漏洞,允许任何远程用户读取敏感文件,包括系统配置文件,甚至 OpenAI 或 Gemini 的 API 密钥。

研究人员指出,这一漏洞属于经典路径遍历漏洞,利用方式简单到“像访问错误 URL 一样容易”,可以让远程用户读取系统配置文件、.env 文件(包含 API 密钥)等敏感信息。

该漏洞由安全研究人员 Aonan Guan(Wyze 公司高级云安全『工程师』)与 Lei Wang 于 5 月 28 日报告给微软,距 NLWeb 推出仅数周。 注意到,微软已于 7 月 1 日发布修复程序,但未针对此问题发布 CVE 公告。

两人一直在敦促微软发布 CVE,但微软不愿配合。微软发言人本・霍普(Ben Hope)回应称:“此问题已被负责任地报告,我们已更新开源代码库。微软未在任何产品中使用受影响的代码。使用该代码库的客户会自动获得保护。”

Guan 表示,NLWeb 用户“必须获取并提供一个新的构建版本来消除这个漏洞”,否则任何面向公众的 NLWeb 部署“仍然容易受到未经身份验证的读取,导致包含 API 密钥的.env 文件泄露”。

Guan 认为,虽然在网络应用中泄露.env 文件已经足够严重,但对于 AI 智能体而言,这简直是“灾难性的”。“这些文件包含了像 GPT-4 这样的 LLM 的 API 密钥,它们是智能体的认知引擎。攻击者不仅仅是窃取了一个凭证;他们窃取了智能体的思考、推理和行动能力,可能因 API 滥用而导致巨大的经济损失,或创建一个恶意克隆体。”

与此同时,微软还在推进在 『Windows』 中对模型上下文协议(MCP)的本机支持,尽管安全研究人员近几个月来一直警告⚠️ MCP 的风险。如果 NLWeb 漏洞有任何借鉴意义,微软将需要在推出新 AI 功能的速度与坚持将安全作为首要任务之间,采取一种格外谨慎的平衡方式。

特别声明:[微软新协议NLWeb被曝出严重安全漏洞:可致API密钥泄露,已修复(微软许可协议)] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

2026『美白』淡斑精华实测,『美白』淡斑抗皱最厉害的三个精华牌子推荐:分层淡斑靠这些(『美白』淡斑精华液排行榜10强)

白桦依然『美白』祛皱精华液的优势在于,构建了覆盖“抑制-阻断-还原”的全链路『美白』成分体系,同时搭配抗皱修护成分,兼顾当下色素问题与肌肤长效健康,且每类成分均有明确机理与临床数据支撑,无概念性营销水分,完美契合优质…

2026『美白』淡斑精华实测,『美白』淡斑抗皱最厉害的三个精华牌子推荐:分层淡斑靠这些(『美白』淡斑精华液排行榜10强)

智能检测和认证产业链国际合作交流活动在上海举办,多方共商发展路径(智能检验)

1月23日,上海华夏经济发展研究院与虹口区科技和经济委员会组织联合主办“虹口区智能检测产业链合作伙伴计划:智能检测和认证产业链国际合作交流活动”。 会上,上海市公共关系协会会长沙海林表示,制造强国的重要标志是…

智能检测和认证产业链国际合作交流活动在上海举办,多方共商发展路径(智能检验)

儿童晚上睡觉流鼻血,是怎么回事(儿童晚上睡觉流口水还很臭)

儿童晚上睡觉流鼻血可能与空气干燥、鼻腔损伤、『过敏性鼻炎』、鼻窦炎、血液系统疾病等因素有关,可通过保持环境湿度、局部压迫止血、药物治疗等方式缓解。 冬季或空调房内空气湿度低会导致鼻腔黏膜干燥脆弱,毛细血管易破裂出血

儿童晚上睡觉流鼻血,是怎么回事(儿童晚上睡觉流口水还很臭)

骶管注射后感觉患肢症状加重怎么回事?怎么办(骶管注射后身体一侧麻木酸胀)

骶管注射后感觉患肢症状加重可能由多种原因引起,包括精神紧张、药物起效慢、局部感染、神经损伤和硬膜囊损伤。针对这些情况,可以通过调节心理状态、继续观察、静脉滴注或口服药物等方式改善。 骶管注射是一种通过腰椎硬膜外进行的治疗方式

骶管注射后感觉患肢症状加重怎么回事?怎么办(骶管注射后身体一侧麻木酸胀)

郑伊健也没想到,分手26年,前女友邵美琪已是他高攀不起的存在(郑伊健不想红)

邵美琪与郑伊健的结合,放到当时的眼光来看,几乎可以说是女强男弱的典型代表。她用自己在圈中的人脉,默默地为郑伊健铺路,不惧旁人的嘲笑与非议,始终站在他背后,坚决地支持着他。他迅速地与邵美琪撇清关系,留下的…

郑伊健也没想到,分手26年,前女友邵美琪已是他高攀不起的存在(郑伊健不想红)