近期,亚马逊的生成式人工智能编程助手 Amazon Q 遭遇了一次严重的网络安全事件,黑客成功入侵了其通过 Visual Studio Code 扩展程序广泛使用的系统。这一事件不仅暴露了在软件开发过程中将人工智能工具集成时存在的严重安全缺陷,更引发了开发者社区对安全实践的深刻反思。

据了解,攻击者通过一个看似正常的拉取请求,将未经授权的代码注入到了 Amazon Q 的开源 GitHub 存储库中。这段恶意代码中包含了指令,如果被成功触发,可能会导致用户文件被删除,以及清空与 Amazon Web Services 帐户相关的云资源。此次攻击是在7月17日发布的 Amazon Q 扩展程序1.84.0版本中被发现,该版本已向近百万用户公开发布。然而,亚马逊在首次入侵时并未立即发现问题,后续才将受影响版本下架。这一处理方式并未得到公众的认可,许多安全专家和开发者对此表示质疑,认为亚马逊缺乏应有的透明度。

对此,Duckbill Group 的首席云计算经济学家 Corey Quinn 在社交平台上批评称,亚马逊的做法并不算是 “快速反应”,而是让陌生人制定了公司的发展路线图。更为离谱的是,造成此次入侵的黑客公开嘲笑亚马逊的安全措施,称其 “安全剧场”,暗示现有的防御机制只是表面功夫,并无实质效果。技术专家 Steven Vaughan-Nichols 指出,这一事件更像是对亚马逊如何管理其开源工作流程的反思,开放代码库本身并不能保证安全,关键在于如何处理访问控制和代码审查。

黑客表示,植入的代码其实是故意设计为无害,以发出警告促使亚马逊承认其漏洞并改进安全措施。亚马逊的安全团队经过调查后认为,由于技术错误,该恶意代码未能按照预期执行。该公司随后撤回了被盗用的凭证,删除了恶意代码,并发布了全新、干净的扩展程序版本。亚马逊在声明中强调安全是首要任务,并确认没有客户资源受到影响,建议用户及时更新至1.85.0或更高版本。

亚马逊AI编程助手Amazon Q遭黑客攻击近百万用户面临安全风险插图

此事件警示大家,在将人工智能代理纳入开发工作流程时,必须重视代码审查和存储库管理,以降低潜在风险。只有通过严格的流程和持续的安全监控,才能确保人工智能工具的安全性,避免类似事件再次发生。

划重点: 攻击者通过拉取请求入侵 Amazon Q,可能导致用户文件删除。亚马逊初步未能发现问题,随后下架受影响版本,引发安全专家质疑。黑客称其行为是为了揭露亚马逊安全不足,最终未造成实际损害。

最新快讯

2025年07月28日

14:34
在2025金山办公AI生产力论坛上,金山办公正式发布了备受瞩目的WPS AI3.0版本——WPS灵犀,这一里程碑式的举措标志着办公AI技术从传统工具正式迈向智能助理的新纪元。 WPS灵犀的核心创新在于其原生Office智能体设计,实现了与用户的无缝交互体验。用户只需通过自然语言进行多轮对话,即可轻松完成文档创作、演示文稿生成及语音助手等全部功能,整个过程...
14:34
近日,腾讯在2025世界人工智能大会上重磅发布了混元3D世界模型1.0版本,并正式宣布全面开源,这一举措使其成为业界首个支持沉浸式漫游、深度交互与高度仿真的3D世界生成模型。这款创新模型凭借其卓越的高精度360°场景生成能力和可交互漫游功能,迅速在行业内掀起波澜,为游戏开发、虚拟现实(VR)、数字内容创作等多个领域开辟了前所未有的发展空间。 高精度360°场...
14:34
人工智能大模型的快速发展正推动算力需求持续攀升,这一趋势在2025年3月底尤为显著。据统计,我国在用算力标准机架已达到1043万架,智能算力规模更是高达748每秒百亿亿次浮点运算,展现出惊人的计算能力。面对日益增长的算力需求,全国多地正加速推进大型数据中心的规划与建设,为人工智能训练提供坚实的算力支撑。业内人士指出,通过算法优化不仅能够显著提升算力使用效率,...
14:34
2025年7月28日14时6分,备受瞩目的电影《长安的荔枝》正式宣告票房突破5亿元大关,一跃成为今年春节档后首部达成这一里程碑的国产影片。这部作品凭借其匠心独运的精良制作和引人入胜的优质内容,成功赢得了广大观众的口碑与喜爱,不仅展现了国产电影在市场上的巨大潜力,更彰显了其强大的观众号召力与市场竞争力。这一票房成绩的取得,不仅为观众带来了视听盛宴,也为中国电影...
14:34
2025年7月28日12时,北京市公路部门传来捷报,已成功抢通12处因暴雨导致的水毁路段。这一阶段性成果的背后,是北京市交通委高效有序的应急响应和全力投入的抢险作业。据官方消息,目前全市共有39个路段实施临时封控,并组织专业力量开展紧急抢险,其中25处为典型水毁点段,对交通出行造成较大影响。 在已抢通的12处路段中,密云区完成1处,怀柔区完成9处,延庆区完成...
14:34
2025年7月28日,岭南师范学院正式发布官方声明,针对近期网络平台上广泛流传的“岭南师大留学生配陪读”等恶意不实言论进行严肃澄清。声明明确指出,所谓“岭南师大”与该校毫无关联,此类言论纯属无稽之谈,且严重损害了学校的公众形象与学术声誉。校方在声明中郑重强调,学校从未存在任何形式的配陪读服务,相关说法纯属捏造。为维护学校合法权益,校方已正式敦促发布及传播不实...
14:34
2025年上半年,老铺黄金交出亮眼业绩答卷,销售业绩同比增长240%达到252亿元,净利润更是实现279%至288%的惊人增长。这一成绩的取得,主要归功于品牌影响力的持续扩大以及产品线的不断优化迭代。然而好景不长,自7月9日起,老铺黄金股价开始出现断崖式下跌,从1080港元高点一路下滑至7月28日的735港元,单日最大跌幅接近4%。面对市场波动,公司方面强调...
14:33
2025年7月28日,美元指数延续上周的强势表现,周五收盘时录得97.664点,盘中一度攀升至97.882点的高位。早盘阶段,美元指数在震荡后受到四小时级别的支撑位提振,呈现上涨态势。当前市场焦点在于美元指数能否有效突破日线级别的阻力位。从技术周期分析来看,日线级别的关键阻力位于97.90附近,而四小时图显示的支撑区间则集中在97.40至97.50。基于当前...
14:33
截至2025年7月底,建信中国制造2025基金(001825)年内净值下跌约15%,大幅跑输市场基准,成为近期表现不佳的基金之一。这一显著亏损背后,是基金经理孙晟管理期间频繁换仓、追逐热点的策略失误。由于持仓风格混乱,导致策略失焦,基金无法形成稳定的投资逻辑,进而影响了长期业绩表现。 该基金近三年累计亏损38%,五年累计亏损9%,交易费用高企,阿尔法能力几乎...
14:33
7月28日,埃隆·马斯克在公开场合透露,他与三星电子达成的合作协议中,165亿美元的投资金额仅为起步价,实际合作成果预计将远超此数字数倍。这一备受瞩目的商业合作项目,聚焦于前沿科技领域,不仅标志着双方在技术创新上的深度联动,更预示着未来可能产生的巨大经济价值。据行业分析,此次合作将涉及多个高科技领域的联合研发,包括但不限于下一代显示技术、半导体材料等关键领域...
14:33
2025年7月28日,全球锂市场迎来强劲反弹,碳酸锂期货与现货价格同步飙升。这一轮上涨主要受两大因素驱动:一是供应端潜在减产风险的加剧,二是市场对“反内卷”趋势的积极反应。受此影响,碳酸锂期货价格创下近期新高,现货市场同样呈现供不应求的态势。 据SMM最新数据显示,上周碳酸锂均价大幅上涨9.38%,而电解钴均价也录得1.64%的显著涨幅。这一价格波动进一步凸...
14:33
2025年10月16日至18日,备受瞩目的世界智能网联汽车大会将在北京亦庄北人亦创国际会展中心隆重举行。本次盛会由工业和信息化部、交通运输部与北京市人民政府联合主办,是智能网联汽车领域最具影响力的国际性活动之一。本届大会以“汇智聚能 网联无限”为核心主题,旨在搭建一个全球政产学研各界精英交流合作的顶级平台,共同探索智能网联汽车产业的发展新机遇。 大会将汇聚全...