用户报告称在 Rust 1.98.0 版本中出现了一个回归问题,导致 `rama` 项目在 `aarch64-apple-darwin` 平台上发生 `SIGSEGV`(段错误)。 **问题描述:** Rust 1.98 为特定的装箱(boxed)服务生成了错误的虚函数表(vtable),导致偏移量 0x18 处的方法条目为零(空)。当代码通过该虚函数表进行调用分发时,会跳转到零地址,从而导致程序立即崩溃。此行为在 1.98.0 版本中稳定复现,但在 1.97.1 或后续的 nightly 构建版本中不会出现,这表明该问题可能与异步特质擦除(async trait erasure)或虚函数表生成相关的编译器漏洞有关。 **规避方案:** 作者已找到两种绕过错误虚函数表生成的方法: 1. **重构特定用法:** 将 `BoxService` 修改为使用 `Box<dyn Fn(...)>` 包装器,通过移动泛型谓词边界来避免触发编译器的特定条件。 2. **全局规避方案:** 手动实现 `BoxService`,将分发函数与特质的虚函数表分离,利用 `Any` 进行类型擦除,并使用手动函数指针进行调用。 作者目前正在寻求确认这是否属于需要通过 1.98.1 版本修复的 `rustc` 漏洞,还是其实现模式在技术上存在不严谨之处。
本期《风险简报》重点关注几项关键的安全动态:
**重大事件:** 斯洛伐克暂停了279台交通摄像头的部署,此前国家安全部门发现这些设备存在后门,允许通过俄罗斯电话号码进行未经授权的访问。这些摄像头由俄罗斯型号贴牌而来,还存在严重漏洞,包括安全启动被禁用以及实时流媒体未加密。
**全球网络活动:**
* **政府与关键基础设施:** 柏林政府、乌克兰资产追回与管理署(ARMA)以及温尼伯最大的医院(供暖通风空调系统及门禁系统受影响)遭遇网络攻击。
* **数据泄露:** 贝勒遗传学(Baylor Genetics)、德克萨斯大学圣安东尼奥分校、加密货币交易所SafePal和Bits of Gold,以及多家财富500强企业(通过“TheHatman”组织)报告了数据被盗事件。
* **网络行动:** 伊朗黑客组织(313 Team)对BlueSky和GitHub发动了DDoS攻击,另一个伊朗组织则针对以色列记者进行攻击。与此同时,在法国、亚美尼亚和加拿大发现了俄罗斯的虚假信息宣传活动。
**行业趋势:** 由于人工智能发现的漏洞激增,微软推迟了Exchange的更新;美国网络安全与基础设施安全局(CISA)在其“已知利用漏洞”(KEV)目录中增加了四个活跃威胁。此外,Fortinet收购了AI安全初创公司Virtue AI,标志着行业对自主系统保护的持续关注。
“智能体挂具”(Agent harness)是一个软件框架,它使 AI 模型能够像自主智能体一样运行,正如攀岩安全带为攀岩者提供支持和功能一样。如果说 AI 模型提供了智能,那么“挂具”则提供了运行环境。
智能体挂具通常执行四项关键功能:
1. **系统提示(System Prompting):** 提供指导模型行为和目标的上下文指令。
2. **工具集成(Tooling):** 为模型配备外部功能,例如网络搜索、代码执行或撰写电子邮件。
3. **智能体循环(Agentic Loops):** 构建反馈闭环,使模型能够自主评估进度、重新审视任务并重试操作,直到达成目标。
4. **转换层(Translation Layer):** 使挂具能够与各种 AI 模型(如 Anthropic、OpenAI 或开源模型)对接,让用户可以在不中断工作流的情况下切换模型。
通过在本地拥有并运行这些挂具,用户从 AI 实验室应用的被动消费者转变为自身工具的主动管理者。这种转变提升了自主权,使用户能够自定义 AI 的行为、保留个人数据,并确保自己能够掌控技术,而不是被技术所控制。