Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Vibe 编程安全风险
netlas.io
| 博客 |
#ai-security
|
#appsec
|
#llm
|
#vibe-coding
|
#vulnerabilities
|
#secure-development
摘要
剖析 vibe 编程的安全风险:不经审查直接采用 AI 生成代码,为何大语言模型会产出隐蔽漏洞,以及这些缺陷如何流入生产环境。
发布时间
2025-08-29 00:00
收录时间
2026-08-10 14:27
原文 ↗
← 上一篇
绘制暗网基础设施地图
下一篇 →
从混乱到有序:Kanvas 事件管理工具
相关内容
博客
·
projectblack.io
用本地 AI 绕过 EDR
一位渗透测试员实测发现:Claude 会拒绝编写 LSASS 转储工具,而本地运行的 DeepSeek 及去审查版 Qwen 模型可轻松生成可用的 XOR 加密 minidumper,表明借助本地 AI 绕过 EDR 已相当容易。
博客
·
bugcrowd.com
Vibe Coding 应用的安全性有多脆弱?
作者用两个 LLM 以相同提示词从零构建应用并审查其漏洞:vibe coding 提速明显,但 LLM 有限的上下文窗口和被跳过的安全审查,可能让开发速度与漏洞数量同步增长。
博客
·
specterops.io
AI 在进攻性安全中的应用:什么有效,什么无效,以及如何落地
SpecterOps 结合红队实战系统梳理 AI 在进攻性安全中的适用边界:侦察与数据降噪、工具开发、社会工程、漏洞发现与验证、长期自动化及报告整理等场景已见实效,但模型仍可能误读工具输出、虚报漏洞利用或提权结果。文章强调成败关键在于模型之外的工程化 harness——上下文、可用工具、持久状态、独立验证与人类判断。
博客
·
tenzai.com
糟糕的氛围:比较主流编码 Agent 的安全编码能力
Tenzai 的安全基准测试让 Cursor、Claude Code、Codex、Replit、Devin 五个 AI 编码 Agent 用相同提示词构建 15 个应用,共发现 69 个漏洞,每个 Agent 都写出了带缺陷的代码,包括失效的认证与 SSRF;不过 SQL 注入和 XSS 等传统漏洞反而较少出现。
博客
·
netspi.com
Vibe Coding:渗透测试者的梦想
NetSPI 用 AI 编码工具「vibe coding」构建了一个 Web 应用并进行安全测试,结果好坏参半,说明 AI 生成代码仍需主动安全审查。
博客
·
projectzero.google
From Naptime to Big Sleep: Using Large Language Models To Catch Vulnerabilities In Real-World Code
Project Zero 将 Project Naptime 升级为 Big Sleep:利用大语言模型在真实世界软件中发现漏洞,并分享首批成果与观察。
返回