Slack AI被曝存在数据泄露漏洞:恶意提示词注入可窃取私密信息
创始人
2024-08-22 11:14:39
0

最近,安全公司 PromptArmor 曝光了 Slack AI 的一个严重安全漏洞,称其容易受到恶意提示注入攻击。Slack AI 是 Salesforce 团队通讯服务中的一个附加服务,主要用于生成性工具,比如总结长对话、回答问题和汇总不常访问的频道信息。然而,PromptArmor 表示,这个服务并不像它宣称的那样安全。

漏洞的核心在于,Slack 允许用户查询公共和私密频道的数据,包括用户未加入的公共频道。PromptArmor 认为,虽然 Slack 方面认为这是正常行为却给了攻击可乘之机。

具体的攻击方式是这样的:攻击者可以在某个私密频道中放置一个 API 密钥,而该密钥仅对频道内的用户可见。随后,攻击者创建一个公共频道,并输入一个恶意的提示。当 Slack AI 处理这些查询时,AI 会把攻击者的提示内容作为上下文的一部分引入来,然后按照指令生成内容。例如,攻击者可能会在提示中添加一个链接,点击后就会把 API 密钥数据发送到攻击者的服务器上。

更为糟糕的是,Slack 在8月14日的更新中添加了文件共享功能,意味着用户在频道和私信中的文件也可能成为泄露目标。攻击者甚至可以利用带有隐藏恶意指令的 PDF 文件进行攻击,用户一旦上传该文件,后果不堪设想。

PromptArmor 建议 Slack 的工作区管理员应当限制 Slack 对文档的访问,直到问题解决为止。尽管 PromptArmor 已将其发现告知 Slack,Slack 却表示,公开频道中的消息可以被工作区的所有成员搜索和查看,即使他们没有加入该频道。对此,PromptArmor 认为 Slack 对提示注入所带来的风险理解不足。

Slack 目前尚未对此漏洞做出回应,用户们漏洞的担忧也在增加。

相关内容

AI图片 | 联村党委“一...
黔东南州雷山县达地水族乡推出联村党委“订单式”社会化服务机制,以党...
2026-06-01 00:52:51
制造业大市如何拥抱AI?绍...
“此次圆桌研讨凝聚起产业发展共识,后续浙江将持续整合各方资源,汇聚...
2026-05-30 05:50:45
快手业绩电话会:可灵AI、...
5月27日,快手科技(01024.HK)发布2026年第一季度业绩...
2026-05-28 20:52:04
5月28日天通股份涨10....
证券之星消息,5月28日天通股份(600330)涨10.00%,收...
2026-05-28 20:40:40
ThinkPad全家族AI...
一、活动,是联想为回馈广大会员长久以来的支持与信赖而精心筹备的一场...
2026-05-28 20:24:30
名雕股份成立科技新公司,含...
企查查APP显示,近日,深圳市鲸跃云科科技有限公司成立,注册资本1...
2026-05-27 21:47:16

热门资讯

2024云栖大会|阿里云升级无... 北京商报讯(记者魏蔚)9月20日,阿里云无影AI云电脑在2024云栖大会上展出,该版本基于最新的终端...
MWC2025荣耀多款AI技术... 人民财讯3月6日电,2025世界移动通信大会(MWC 2025)上,荣耀MagicBook Pro ...
原创 2... #春日生活好物种草季#近年来,笔记本电脑市场迎来技术爆发期,尤其在手机厂商跨界入局后,轻薄本在性能、...
摩尔线程发布AI算力笔记本MT... 钛媒体App 12月20日消息,摩尔线程创始人、董事长兼CEO张建中在摩尔线程首届MUSA开发者大会...
摩尔线程AI生图摩笔马良全新升... 快科技8月7日消息,作为国产GPU的杰出代表,摩尔线程在当下火爆的AIGC浪潮中也推出了自己的软硬一...
谷歌打磨 Gemini AI ... IT之家 8 月 31 日消息,谷歌于 8 月 27 日发布博文,宣布旗下 Gemini AI 支持...
微软 Azure AI 语音服... IT之家 8 月 23 日消息,微软Azure AI 语音服务允许开发者构建多语言生成式 AI 语音...
青云QingCloud Kub... 日前,青云科技宣布开源 Thanos 的企业级发行版 Whizard,为企业带来真正高可用、可扩展、...
Macos系统上一款强大的卸载... App Cleaner mac中文版是Mac os系统上一款强大 的mac卸载工具,以帮助您完全卸载...
AMD锐龙AI 9 HX 37... 2024年6月3日,AMD正式发布全新的锐龙AI 300系列处理器。该系列处理器一经发布就引发大家的...