微软新协议 NLWeb 被曝出严重安全漏洞:可致 API 密钥泄露,已修复(微软签约)

8 月 6 日消息,微软今年 5 月在 Build 大会上推出了全新 NLWeb 协议,号称“Agentic Web 的 HTML”,旨在为任何网站或应用提供类似 ChatGPT 的搜索功能。

不过,现有研究人员发现 NLWeb 存在一个严重安全漏洞,允许任何远程用户读取敏感文件,包括系统配置文件,甚至 OpenAI 或 Gemini 的 API 密钥。

研究人员指出,这一漏洞属于经典路径遍历漏洞,利用方式简单到“像访问错误 URL 一样容易”,可以让远程用户读取系统配置文件、.env 文件(包含 API 密钥)等敏感信息。

该漏洞由安全研究人员 Aonan Guan(Wyze 公司高级云安全『工程师』)与 Lei Wang 于 5 月 28 日报告给微软,距 NLWeb 推出仅数周。 注意到,微软已于 7 月 1 日发布修复程序,但未针对此问题发布 CVE 公告。

两人一直在敦促微软发布 CVE,但微软不愿配合。微软发言人本・霍普(Ben Hope)回应称:“此问题已被负责任地报告,我们已更新开源代码库。微软未在任何产品中使用受影响的代码。使用该代码库的客户会自动获得保护。”

Guan 表示,NLWeb 用户“必须获取并提供一个新的构建版本来消除这个漏洞”,否则任何面向公众的 NLWeb 部署“仍然容易受到未经身份验证的读取,导致包含 API 密钥的.env 文件泄露”。

Guan 认为,虽然在网络应用中泄露.env 文件已经足够严重,但对于 AI 智能体而言,这简直是“灾难性的”。“这些文件包含了像 GPT-4 这样的 LLM 的 API 密钥,它们是智能体的认知引擎。攻击者不仅仅是窃取了一个凭证;他们窃取了智能体的思考、推理和行动能力,可能因 API 滥用而导致巨大的经济损失,或创建一个恶意克隆体。”

与此同时,微软还在推进在 『Windows』 中对模型上下文协议(MCP)的本机支持,尽管安全研究人员近几个月来一直警告⚠️ MCP 的风险。如果 NLWeb 漏洞有任何借鉴意义,微软将需要在推出新 AI 功能的速度与坚持将安全作为首要任务之间,采取一种格外谨慎的平衡方式。

特别声明:[微软新协议 NLWeb 被曝出严重安全漏洞:可致 API 密钥泄露,已修复(微软签约)] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

解开PSN港服自动发卡的神秘面纱(psn港服账号怎么解封)

在虚拟货币交易蓬勃发展的今天,300港币PSN港服点卡成为了连接玩家与游戏世界的桥梁。它是如何运作?又有哪些实际意义?本文带你一探究竟。

解开PSN港服自动发卡的神秘面纱(psn港服账号怎么解封)

氨基酸『洗面奶』好?控油祛痘还保湿,混油肌最爱(氨基酸『洗面奶』好还是烟酰胺『洗面奶』好)

氨基酸『洗面奶』好控油祛痘还保湿,混油肌最爱这款『洗面奶』能有效解决痘痘问题,还因为含有苦参碱成分。它是氨基酸配方,温和不刺激,『敏感肌』也能放心用。它有三重氨基酸表活与 APG 复配,清洁力强还温和,能洗净油脂和污…

氨基酸『洗面奶』好?控油祛痘还保湿,混油肌最爱(氨基酸『洗面奶』好还是烟酰胺『洗面奶』好)

夜市拉车地摊专用升降折叠桌:便携多功能的摊位解决方案(夜市拉车地摊专用车图片)

本文介绍夜市拉车地摊专用升降折叠桌的功能特点及应用场景。这种产品结合了摆摊、露营和野餐等多种需求,通过独特的升降与折叠设计满足用户便捷操作的需求。文中从技术特性、工作原理到实际应用等多个维度进行分析,并阐述其在市场上的优势与局限性。

夜市拉车地摊专用升降折叠桌:便携多功能的摊位解决方案(夜市拉车地摊专用车图片)

2025年商用烘焙必备!速发双工位抹胚机能否应对消费升级需求?(商用烘焙设备全套价格表)

随着烘焙市场消费升级,越来越多商用烘焙店选择双工位抹胚机提升效率。速发双工位抹胚机能胜任W蛋糕平面、侧面等多种复杂造型吗?本文详细解析其适用场景、预算考量、常见误区,帮你快速做出明智选择。

2025年商用烘焙必备!速发双工位抹胚机能否应对消费升级需求?(商用烘焙设备全套价格表)

mPEG-SAS,甲氧基PEG酰胺琥珀酰亚胺丁二酸酯:特点与应用全知道(甲氧基英文命名)

这种结构设计使试剂兼具PEG链的优异性能与活性酯的反应特性——mPEG链赋予其良好的水溶性和生物相容性,甲氧基封端可避免非特异性反应,而琥珀酰亚胺酯基团能在中性至弱碱性环境(pH 7.0-9.0)中,与生物分…

mPEG-SAS,甲氧基PEG酰胺琥珀酰亚胺丁二酸酯:特点与应用全知道(甲氧基英文命名)