Slack AI被曝存在数据泄露漏洞:恶意提示词注入可窃取私密信息
创始人
2024-08-22 11:14:39
0

最近,安全公司 PromptArmor 曝光了 Slack AI 的一个严重安全漏洞,称其容易受到恶意提示注入攻击。Slack AI 是 Salesforce 团队通讯服务中的一个附加服务,主要用于生成性工具,比如总结长对话、回答问题和汇总不常访问的频道信息。然而,PromptArmor 表示,这个服务并不像它宣称的那样安全。

漏洞的核心在于,Slack 允许用户查询公共和私密频道的数据,包括用户未加入的公共频道。PromptArmor 认为,虽然 Slack 方面认为这是正常行为却给了攻击可乘之机。

具体的攻击方式是这样的:攻击者可以在某个私密频道中放置一个 API 密钥,而该密钥仅对频道内的用户可见。随后,攻击者创建一个公共频道,并输入一个恶意的提示。当 Slack AI 处理这些查询时,AI 会把攻击者的提示内容作为上下文的一部分引入来,然后按照指令生成内容。例如,攻击者可能会在提示中添加一个链接,点击后就会把 API 密钥数据发送到攻击者的服务器上。

更为糟糕的是,Slack 在8月14日的更新中添加了文件共享功能,意味着用户在频道和私信中的文件也可能成为泄露目标。攻击者甚至可以利用带有隐藏恶意指令的 PDF 文件进行攻击,用户一旦上传该文件,后果不堪设想。

PromptArmor 建议 Slack 的工作区管理员应当限制 Slack 对文档的访问,直到问题解决为止。尽管 PromptArmor 已将其发现告知 Slack,Slack 却表示,公开频道中的消息可以被工作区的所有成员搜索和查看,即使他们没有加入该频道。对此,PromptArmor 认为 Slack 对提示注入所带来的风险理解不足。

Slack 目前尚未对此漏洞做出回应,用户们漏洞的担忧也在增加。

相关内容

Character.AI寻...
据报道,美国AI聊天机器人独角兽公司Character.AI近期被...
2025-08-22 12:43:09
阿里发布新一代AI编程平台...
8月22日凌晨,阿里巴巴面向全球用户发布了新一代AI编程平台Qod...
2025-08-22 12:16:36
Ubuntu网络代理的故障...
Ubuntu系统的网络代理配置不仅涉及系统层面的基础设置,更需要针...
2025-08-21 22:13:39
总价6750万镑!埃泽成水...
直播吧08月21日讯 多家媒体报道阿森纳将以总价6750万镑(60...
2025-08-21 18:14:08
香港应对失业率持续攀升
当地人失业率持续上升的同时为何持续输入外来劳动力?中国香港将如何解...
2025-08-21 11:45:52
华瑞指数云发布AI原生数据...
在人工智能作为引领新一轮科技革命和产业变革的战略性技术迅猛发展之际...
2025-08-20 12:43:56

热门资讯

原创 2... #春日生活好物种草季#近年来,笔记本电脑市场迎来技术爆发期,尤其在手机厂商跨界入局后,轻薄本在性能、...
AMD锐龙AI 9 HX 37... 2024年6月3日,AMD正式发布全新的锐龙AI 300系列处理器。该系列处理器一经发布就引发大家的...
骁龙本这么猛?联想YOGA A... 在人人都是自媒体的时代,一部手机可以解决出镜拍摄问题,而商务出差、大量码字、图像处理等需求用笔记本则...
5个AI模特生成软件推荐 当前AI模特生成软件市场提供了多样化的解决方案,以下是几款备受推崇的工具: 触站AI:强烈推荐!...
2023年CentOS与Ubu... CentOS与Ubuntu的市场格局与技术特性探讨 在服务器操作系统领域,CentOS与Ubuntu...
苹果macOS 15.1:允许... 苹果公司在其最新的macOS 15.1版本中,推出了一项引人注目的新功能——允许用户将Mac App...
原创 苹... 前言 IQUNIX在做好看的桌面产品上,一直都给我留下非常深刻的印象。而且早期和苹果产品的设计风格...
原创 华... 想在竞争残酷的市场中发力,必须要带来一些激进的卖点,但是随着功能特性的提升,硬件也必须要进行给力才可...
原创 华... 在2024年这个被誉为"AI元年"的关键时刻,随着生成式AI的流行,各家手机厂商都在积极备战AI手机...