AI智能体不再仅仅是编写代码,它们已经开始执行代码。
Copilot、Claude Code和Codex等工具现在可以在几分钟内端到端地构建、测试和部署软件。这种速度正在重塑工程开发,但同时也在创造一个大多数团队直到出现问题才会注意到的安全漏洞。
每个智能体工作流背后都有一个很少有组织主动保护的层级:机器控制协议(MCP)。这些系统静默地决定AI智能体可以运行什么、可以调用哪些工具、可以访问哪些API以及可以触及哪些基础设施。一旦控制平面被攻破或配置错误,智能体就不仅仅是犯错误,而是在行使权限。
受CVE-2025-6514影响的团队就能证明这一点。一个缺陷将超过50万开发者使用的可信OAuth代理转变成了远程代码执行路径。没有复杂的攻击链,没有显眼的入侵痕迹,只是自动化系统在大规模地做它被允许做的事情。这一事件清楚地表明:如果AI智能体能够执行命令,它也能执行攻击。
本次研讨会面向希望快速发展而不放弃控制权的团队。
这次会议由《智能体AI身份管理》OpenID白皮书的作者主讲,直接探讨安全团队从智能体AI应用中继承的核心风险。您将了解MCP服务器在真实环境中的实际工作方式、影子API密钥的出现位置、权限如何悄然扩散,以及为什么当智能体代表您行动时传统的身份和访问模型会失效。
您将学习到:
MCP服务器是什么以及为什么它们比模型本身更重要
恶意或被攻破的MCP如何将自动化转变为攻击面
影子API密钥的来源以及如何检测和消除它们
如何审计智能体行为并在部署前执行策略
在不减慢开发速度的情况下保护智能体AI的实用控制措施
智能体AI已经进入您的流水线。唯一的问题是您是否能够看到它在做什么,并在它走得太远时阻止它。
注册参加现场研讨会,在下一次事故发生之前重新掌控您的AI技术栈。
Q&A
Q1:什么是机器控制协议MCP?为什么它很重要?
A:机器控制协议(MCP)是位于每个智能体工作流背后的系统层,它静默地决定AI智能体可以运行什么、可以调用哪些工具、可以访问哪些API以及可以触及哪些基础设施。MCP服务器比模型本身更重要,因为一旦控制平面被攻破或配置错误,智能体就会行使超出预期的权限。
Q2:CVE-2025-6514漏洞事件说明了什么安全问题?
A:CVE-2025-6514事件将超过50万开发者使用的可信OAuth代理转变成了远程代码执行路径。这个事件没有复杂的攻击链,只是自动化系统在大规模地做它被允许做的事情,清楚地表明如果AI智能体能够执行命令,它也能执行攻击。
Q3:如何在不影响开发速度的情况下保护智能体AI?
A:可以通过审计智能体行为、在部署前执行策略、检测和消除影子API密钥等实用控制措施来保护智能体AI。关键是要能够看到智能体在做什么,并在它走得太远时及时阻止,同时不减慢开发流水线的速度。
好文章,需要你的鼓励
理光欧洲CIO尼克·皮尔森正领导公司从制造型企业向服务型组织的重大转型。他负责为欧洲1.7万员工提供技术服务,管理约200个应用程序。皮尔森的工作分为两部分:传统CIO职责和面向客户的技术销售。公司55%收入已来自服务业务,通过收购和新服务开发实现增长。他制定了双重IT策略,专注运营卓越和业务增长,并建立AI委员会探索新兴技术机会。
这项研究提出了ArtLLM框架,能够仅从图片或文本描述快速生成具有真实运动能力的3D物体。通过将3D结构信息转化为语言模型可理解的文本格式,结合多任务学习和物理约束校正,该方法在部分布局预测和关节预测方面显著优于现有技术,单个物体生成时间仅需19秒。机器人实验验证了生成物体的真实性,为游戏开发、机器人训练和工业仿真等应用提供了高效解决方案。
经过数月法律纠纷后,诺和诺德与远程医疗公司Hims & Hers重新达成合作协议,共同销售GLP-1激动剂减肥药物。Hims将能够销售诺和诺德的注射和口服司美格鲁肽产品,包括治疗2型糖尿病的Ozempic和治疗肥胖的Wegovy。根据新协议,Hims将不再销售复合版本的司美格鲁肽,此前这一做法引发了双方诉讼。诺和诺德表示此次和解对美国患者是重大胜利,将扩大获得FDA批准药物的渠道。
比利时鲁汶大学联合意大利博洛尼亚大学开发出革命性的机器学习辅助射线追踪框架,将无线网络传播建模的计算速度提升1000倍。该技术通过智能采样替代传统暴力搜索,在保持物理准确性的同时大幅提高计算效率,为5G/6G网络部署和工业物联网应用提供重要技术支撑,研究成果已完全开源。