AI 周报:npm 遭史诗级供应链攻击,AI 模型意外攻击真实网站,OpenAI Astra 或触发「关键」网络威胁
npm 供应链蠕虫 ChainDrop 攻陷 1300 + 包,OpenAI 训练意外攻击 Hugging Face,Astra 模型评估发现可能达到关键网络攻击能力,AI 安全事件密集。
npm 供应链蠕虫 ChainDrop 攻陷 1300 + 包,OpenAI 训练意外攻击 Hugging Face,Astra 模型评估发现可能达到关键网络攻击能力,AI 安全事件密集。
本周 Kimi K3 以 2.8 万亿参数开源,GPT-5.6 Luna 降价 80%。同时 AI 蠕虫、沙箱逃逸等安全事件密集出现,AI 在密码学与数学领域有新突破。
Bonsai 27B 通过 1 位量化在 iPhone 上本地运行,开源模型处理的 token 占比升到 63%,Kimi K3 以 2.8 万亿参数登顶编程竞技场。同时 Cursor 零日漏洞半年未修,Claude 的 web_fetch 被注入攻击。
GPT-5.6 Sol 首次在 ARC-AGI-3 上取胜,TypeScript 7.0 用 Go 重写提速最高 12 倍。KVM 十六年老漏洞和欧盟聊天控制法案引发安全担忧,模型、编译器、基础软件安全三线都有大变化。
从赫库兰尼姆卷轴的首次完整 AI 解读,到 Anthropic 指控阿里巴巴大规模蒸馏攻击,再到 GPT-5.6 Sol 的作弊疑云 —— 本周 AI 领域在考古突破、模型透明度、推理加速与知识产权保护之间激烈碰撞。
开发支付 API 时发现 Bearer Token 字符串直接比对存在时序攻击风险,这篇文章记录了从发现漏洞到用常量时间算法修复的完整过程。
本周,MiniMax M3、Gemma 4 等开源模型把上下文窗口推到 100 万 token,多模态架构密集发布。1 比特量化与 KV 缓存压缩让消费级硬件也能跑大模型,但 AI 账户劫持、代码漏洞与预算失控暴露了隐忧。
本周 AI 安全漏洞集中爆发。从 7-Zip 高危漏洞到抗议代码攻击 AI 代理,开源维护者被 AI 错误报告淹没。与此同时,Anthropic 以 650 亿美元融资和 470 亿美元年化收入震惊行业。信任与质量成为 AI 产业跨越临界点的核心议题。