热门AI工具推荐

AI编程订阅服务,支持多款国产主流编程模型自由切换。
Seedance 2.0AI视频生成
具备卓越的物理真实性和角色一致性,可生成电影级视频内容。
方舟 Agent PlanAI智能体订阅
火山引擎推出的全场景AI智能体订阅服务,通过一个订阅整合5大主流模型和10+AI工具
StepClaw阶跃AI桌面伙伴龙虾Agent智能体
StepClaw是阶跃星辰推出的本地和云端的AI龙虾助手,通过一键部署让普通用户也能拥有7×24小时在线、可自主执行任务的AI数字工作伙伴。
基于OpenClaw架构打造的AI助手平台,核心优势包括云端一键部署、沙箱隔离安全运行、全面接入企业微信/钉钉/飞书三大主流IM工具
SpeedAIAI内容检测降重
AI内容检测与降重工具,能有效帮助用户通过论文AI率检测
墨刀AIAI原型设计平台
墨刀AI是一款能通过一句话描述或图片,快速生成可交互原型、PRD文档及各类图表的一站式智能产品设计协作平台。
秒哒AI工具
不懂代码也能开发应用?百度秒哒:无需编程,快速搭建小程序与网站
有戏AIAI漫剧生成工具
全流程AI短剧创作工具,实现从剧本到成片的自动化生产,让“一人即剧组”成为现实。
沁言学术智能科研平台
一站式文献管理与科研写作工具,支持边写作边搜索文献,高效阅读,文献管理,

Varonis追问Copilot自爆绕过确认漏洞

时间:2026年8月18日(美国时间) 地点:美国(Varonis Threat Labs 研究总部)/ 全球(Microsoft 365 Copilot Enterprise 企业用户) 人物:网络安全公司 Varonis Threat Labs 高级研究员 Lior Adar(利奥尔·阿达尔)、微软 Microsoft 365 Copilot Enterprise 用户 事件详情:Varonis Threat Labs 本周二发布的博文披露,Microsoft 365 Copilot Enterprise 中存在一处严重漏洞。Varonis 高级研究员 Lior Adar 通过反复向 Copilot 提问的方式,逐步挖掘出 Copilot 内部安全机制细节,并在持续追问过程中意外获得了一个微软从未公开记录的隐藏参数 ?autorun=1。当 ?autorun=1 与常见的 ?q= 参数组合使用时,攻击者可构造 https://copilot.microsoft.com/?q=&autorun=1 形式的恶意链接;受害者点击后,注入的提示词会在无需任何用户操作的情况下静默执行,搜索收件箱、提取包含密码等敏感信息,并将其以 Base64 形式追加到攻击者控制的服务器 URL 之上完成外传。整个攻击过程对用户完全不可见,即便页面加载后立即关闭标签页执行也不会中断。此外,Varonis 还演示了一种持久化攻击:在网页元数据中植入指令,使 Copilot 永久记忆在后续会话中被污染,可用于过滤输出、引导叙事或触发预设行为。 背景:Varonis 早在今年 2 月就将漏洞细节报告给微软。微软于 2 月做了初步修复,禁用 ?q= 参数向聊天输入框注入文本、改为要求用户手动输入,但此举同时影响了部分第三方浏览器集成。微软于本周二发布更全面的修复方案,对整体安全机制做更深层加固。这次披露再次折射出大模型本身在提示注入与内部信息泄漏维度的系统性风险——Copilot 在拒绝透露攻击路径的同时,逐步泄露了自身的保护机制细节,等于帮助研究员拼出完整的攻击链。 影响:Microsoft 365 Copilot Enterprise 是微软面向企业市场的主力 AI 助手,本次漏洞允许绕过用户确认静默窃取邮件、密码、OneDrive 文件与凭据,对企业敏感数据保护构成直接冲击。Varonis 建议企业立即部署微软最新补丁,并重新评估对 Copilot URL 深度链接的内部访问控制。事件同时给整个 AI 助手行业敲响警钟:LLM 在与用户的连续对话中可能反向泄露自身架构、参数与安全机制细节,需要在系统提示与输出过滤层面建立更严格的反情报能力。 总结:Microsoft 365 Copilot Enterprise 被自家 AI 在二十个问题式追问中泄露未公开的 ?autorun=1 参数,攻击者可借此绕过用户确认一键窃取收件箱密码与凭据;微软已于本周二发布更全面的修复补丁,建议企业立即升级并收紧 Copilot 深度链接的访问策略。 参考来源: - Ars Technica 报道:https://arstechnica.com/security/2026/08/microsoft-copilot-reveals-secret-input-that-allowed-it-to-be-hacked/ - Varonis 官方研究博客:https://www.varonis.com/blog - 腾讯新闻 2026-08-18《Varonis研究:Copilot自曝参数漏洞可绕过用户确认》:https://news.qq.com/rain/a/20260818A0CTUU00 - 腾讯新闻 2026-08-19《微软Copilot曝出漏洞:隐藏参数被利用实现用户数据窃取》:https://news.qq.com/rain/a/20260819A000Q000 - 微软 Copilot 主页(受影响产品):https://copilot.microsoft.com