本機回送不是信任邊界:CVE-2026-2611
MLflow 3.9.0 的 Assistant 在 `/ajax-api` 暴露本地 AI 代理,卻沒有 CORS 檢查。任何網頁都能接管 Claude Code。這個漏洞模式比 MLflow 更早存在。
AI & Technology關於設計、開發、AI基礎設施和產品構建的思考。
MLflow 3.9.0 的 Assistant 在 `/ajax-api` 暴露本地 AI 代理,卻沒有 CORS 檢查。任何網頁都能接管 Claude Code。這個漏洞模式比 MLflow 更早存在。
AI & Technology深度研究代理需要證據圖,才能追蹤缺失片段、減少重複搜尋,並產出可供審查者檢視來源脈絡的回答。
AI & TechnologyShuriken 的 Agent Kit 說明,為什麼能採取行動的 AI 代理工具需要有範圍限制的金鑰、伺服器端限制、活動紀錄、撤銷機制,以及保守的預設值。
AI & TechnologyAI惡意軟體分析需要證據包:雜湊、指令、指標,以及主張與證據的對照軌跡,比自信滿滿的代理摘要更重要。
AI & TechnologyAI程式碼審查需要獨立代理保留異議、驗證發現、將不確定性轉交給人類,並在團隊合併PR前重新審查修正。
AI & TechnologyMCP工具需要動作層級授權:bearer token驗證之後,代理執行前仍必須依工具、角色與動作進行能力檢查。
AI & Technology長時間執行的 AI 代理需要持久通道:工作流程 ID、事件紀錄、可恢復串流、型別化訊號、安全取消,以及使用者可見的檢查點。
AI & TechnologyAI代理應將訓練完成的機器學習模型作為工具呼叫,而不是要求LLM猜測價格、風險分數、預測或分類。
AI & TechnologyAI代理的核准提示需要明確範圍、風險分級、稽核記錄、到期與撤銷機制,讓人類核准具體行動,而不是流暢的請求文字。
AI & TechnologyAI 代理所有權會將每個自主動作連結到能夠停止、審查並承擔責任的帳戶、工作階段、權限範圍與操作者。
AI & TechnologyAI代理監控應該在執行期間捕捉關鍵錯誤,而不是等到失敗後才回頭分析。執行時介入能把追蹤、政策與警示轉化為安全暫停。
AI & TechnologyAgents.txt不是存取控制。請使用robots.txt、llms.txt、機器人身分驗證、日誌與伺服器端政策管理AI爬蟲,避免虛假的安全感。
AI & Technology技術寫作: Introl
本地運行大型語言模型的全面硬體建議和成本分析。
針對不同AI工作負載比較NVIDIA最新資料中心加速器的GPU選擇指南。
深入技術分析Google張量處理單元從TPUv1到TPUv5的演進。
容器化環境中GPU叢集的資源共享策略。
使用Ray框架構建和管理分散式AI運算的指南。
開源LLM經濟學分析和DeepSeek的競爭定位。
未來資料中心電力需求和NVIDIA下一代GPU路線圖。
為下一代AI基礎設施供電的小型模組化反應爐解決方案。
DeepSeek多頭壓縮架構創新的技術分析。