发布于2026-06-10 阅读(0)
扫一扫,手机访问
先说个有意思的事:360的漏洞挖掘智能体最近在Flowise——一个全球用得挺广的开源AI应用搭建平台——一口气挖出了13个0day漏洞,全跟身份认证、权限控制、跨组织访问这些核心安全问题有关。要是真被利用,攻击者能偷走企业的AI模型密钥、篡改业务数据,甚至直接干扰系统跑起来。目前这些漏洞已经上报给国家信息安全漏洞库(CNNVD),也同步通知了项目方,其中8个已确认,部分已经修好了。

360漏洞挖掘智能体发现Flowise平台0day漏洞报告。图源 360
Flowise可不是什么小众玩具——GitHub上星标超过5.3万,而且正被越来越多企业当成AI基础设施来用。2025年8月被企业软件巨头Workday收购后,Flowise已经被塞进了HR、财务这类核心业务场景的AI Agent体系里,处理过上百万次的聊天和工作流,能对接OpenAI、Claude、Gemini、DeepSeek、Ollama一溜主流模型,通过API或嵌入组件快速集成到企业系统中。
问题来了:一个全球企业都在用的AI应用底座,安全风险已经从开源社区的小打小闹升级成企业级威胁。这次挖出来的漏洞,集中爆在身份认证、权限校验、跨组织访问控制这些地方。Flowise本身连着大模型、知识库、数据库和业务系统,而互联网测绘数据表明公网上能看到的实例已经超过3万个——一旦被攻破,风险会沿着AI工作流一路扩散,对政企用户的影响不可小觑。
值得留意的是,Flowise过去两年已经修了大约77个漏洞,经历过安全厂商、社区开发者、AI工具的多轮审计。可360的智能体一上来就自动批量揪出13个0day,这说明什么?说明AI平台里那些复杂的业务流程和权限链路,仍然藏着传统静态扫描和人工审计很难覆盖的深层盲区。这不是个例。同类安全问题在不同AI项目里正反复上演——之前360智能体已经在OpenClaw及其10款衍生产品中发现了23个漏洞。
从智能体产品到开发框架,再到AI应用平台,AI正从单一工具走向平台化,安全盲区也在同步冒头。面对这个趋势,360漏洞挖掘智能体的检测范围已经扩到AI应用平台,成了AI生态的“防御性体检”工具。
眼下,AI漏洞挖掘能力的军事化应用已经引起全球警觉。有报道说,Anthropic的Claude Mythos模型展现出的漏洞发现和利用能力,已经被美国国家安全机构盯上了。AI漏洞挖掘正在从实验室走向真实攻防——一旦被武器化,防御侧的压力会前所未有地大。
话说回来,从智能体产品、开发框架到应用平台,AI系统正快速嵌入企业生产环境,涉及的数据资产、模型能力和业务流程都在持续膨胀。底层平台如果出问题,影响面远超单一应用本身。行业共识是:AI生态急需一套“防御性体检”。而360智能体走的正是防御路线——发现漏洞、上报、推动修复。到目前为止,这个智能体已经累计发现了一千多个漏洞,覆盖传统基础软件和AI生态多个领域。
最后提个醒:已经把AI平台接入生产环境的政企用户,建议尽快对自己的AI应用基础设施做一轮安全评估。AI攻防正在升级,自动化安全审计能力的建设得赶紧提速——不是“要不要”,而是“必须做”。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9