研究人员借 Copilot 曝光其自身防护机制缺陷
Varonis 称,Microsoft 365 Copilot Enterprise 可能被诱导协助数据外泄。
为什么重要
这份报告凸显了 AI 助手特有的一类安全风险:系统可能披露足够多的自身防护信息,从而帮助攻击者绕过限制。它也表明,企业级 copilot 需要接受针对提示词诱导披露和工具执行滥用的测试。
核心要点
- 1.Varonis 将 Microsoft 365 Copilot Enterprise 作为研究目标。
- 2.据称,Copilot 泄露了有关自身防护机制的线索。
- 3.该漏洞利用路径涉及用户点击链接后的数据外泄。
安全公司 Varonis 的研究人员发现,Microsoft 365 Copilot Enterprise 存在一个漏洞:用户点击链接后,攻击者可能借此窃取敏感用户数据。据 Ars Technica 报道,研究人员是在向 Copilot 本身提问后发现其防护机制细节的。起初,这款助手曾拒绝在没有用户明确确认的情况下帮助创建漏洞利用。
⚡ 今天就能用
审计 Microsoft 365 Copilot Enterprise 部署中由链接触发的数据暴露风险,并限制敏感工具的执行路径。
来源与原始报道
本简报汇总并链接到以下媒体的报道。
觉得这篇简报有用?下一篇直接送到你的邮箱。
更多 政策与安全
政策
OpenAI 重申面向 API 客户的零数据保留政策
该公司还预告了 Private Safety Processing,旨在兼顾高级 AI 安全与数据隐私。
OpenAI·3h ago
政策
OpenAI重申前沿模型支持零数据保留
符合条件的 API 客户可使用零数据保留功能,Private Safety Processing 也已进入预览。
OpenAI·3h ago
政策
研究人员称 OpenAI 撤销 TAC 项目访问权限
多名网络安全研究人员称,他们失去了 OpenAI 面向网络安全领域的限量 Trusted Access for Cyber 项目访问权限。
TechCrunch AI·3h ago