注册并分享邀请链接,可获得视频播放与邀请奖励。

与「MLF」相关的搜索结果

MLF 贴吧
一个关键词就是一个贴吧,路径全站唯一。
创建贴吧
用户
未找到
包含 MLF 的内容
月曜おつかれさま♡
0
7
133
6
转发到社区
【利率下行】中國人行MLF最低利率或再創新低 資金充裕銀行融資成本持續下行 中國人行5月開展的一年期中期借貸便利(MLF)最低中標利率或再創歷史新低。凸顯在資金整體充裕的背景下,銀行融資成本持續走低。知情人士稱,5月進行的1年期MLF操作邊際中標利率,降至1.45%。
显示更多
💡央行公开市场操作今日净回笼2430亿元 金色财经报道,5月25日,中国央行:今日开展2580亿元7天逆回购操作,投标量2580亿元,中标量2580亿元,操作利率为1.40%,与此前持平。因今日有5000亿元1年期中期借贷便利(MLF)和10亿元7天期逆回购到期,当日实现净回笼2430亿元。
显示更多
careful… you’re staring.
0
4
323
5
转发到社区
In any case, taking off the clothes is the most erotic.😙👍✨
0
0
123
5
转发到社区
Smart construction at an expressway expansion project in south China’s Guangdong. 🛣 No one in the cab! Unmanned paver + roller working in perfect sync—millimeter precision, maximum efficiency.
显示更多
0
74
1.3K
367
转发到社区
ハンドの日🤾‍♂️ Vlog見てねん〜🫣 配信は17:00〜! 藤井梨央🌻💛の投稿動画を楽しみましょう!#TikTok#
今天刚发生的重大安全事件,Karpathy 亲自发帖警告。 litellm 被投毒:一次教科书级的供应链攻击 今天(3月24日),AI 开发者常用的 Python 库 litellm 在 PyPI 上被植入恶意代码。版本 1.82.8 在 UTC 时间 10:52 发布到 PyPI,包含一个名为 litellm_init.pth 的恶意文件,会在每次 Python 进程启动时自动执行。不需要你主动调用这个库,装上就中招。 litellm 是干什么的?它是一个统一调用各家大模型 API 的 Python 库,GitHub 超过 4 万星,每月下载量超过 9500 万次。很多 AI 工具链都依赖它,包括 DSPy、MLflow、Open Interpreter 等,总共有 2000 多个包把它当作依赖项。 也就是说,你可能从来没有手动安装过 litellm,但你用的某个工具替你装了。 恶意代码会系统性地收集主机上的敏感数据:SSH 密钥、AWS/GCP/Azure 云凭证、Kubernetes 密钥、环境变量文件、数据库配置,甚至加密货币钱包。收集完毕后加密打包,发送到攻击者控制的域名。 如果检测到 Kubernetes 环境,恶意代码还会利用服务账户令牌在集群的每个节点上部署特权 Pod,进行横向扩散。 怎么发现的?攻击者自己写了个 bug 发现过程颇具讽刺意味。FutureSearch 的 Callum McMahon 在 Cursor 编辑器里用了一个 MCP 插件,这个插件间接依赖了 litellm。恶意 .pth 文件在每次 Python 启动时都会触发,子进程又触发同一个 .pth,形成指数级的 fork bomb,直接把机器内存撑爆了。 Karpathy 在推文里说得很清楚:如果攻击者没有在写恶意代码时犯这个 bug,这个投毒可能好几天甚至好几周都不会被发现。 攻击链:安全工具反成突破口 根源在于 litellm 的 CI/CD 流程中使用了 Trivy(一个漏洞扫描工具),而 Trivy 本身在 3 月 19 日就已经被同一个攻击组织 TeamPCP 攻陷了。攻击者通过被污染的 Trivy 窃取了 litellm 的 PyPI 发布令牌,然后直接往 PyPI 上推送了带毒版本。 litellm 1.82.7 在 UTC 10:39 发布,1.82.8 在 10:52 发布,两个版本都包含恶意代码。 时间线更完整地看:3月19日 TeamPCP 攻陷 Trivy,3月23日攻陷 Checkmarx KICS,3月24日轮到 litellm。Wiz 安全研究员 Gal Nagli 的评价是:开源供应链正在形成连锁崩塌,Trivy 被攻破导致 litellm 被攻破,数万个环境的凭证落入攻击者手中,而这些凭证又会成为下一次攻击的弹药。 攻击者还试图“灭口” 社区成员在 GitHub 上提交 issue 报告此事后,攻击者在 102 秒内用 73 个被盗账号发了 88 条垃圾评论试图淹没讨论,然后利用被盗的维护者账号把 issue 关闭。社区不得不另开 issue 并转移到 Hacker News 继续讨论。 Karpathy 借此事重提了他对软件依赖的警惕态度:供应链攻击是现代软件中最可怕的威胁,每次安装一个依赖,都可能在依赖树的深处引入一个被投毒的包。他现在越来越倾向于用大模型直接生成简单功能的代码,而不是引入外部依赖。 如果你的环境中有 litellm,立刻运行 pip show litellm 检查版本。1.82.6 是最后一个干净版本。如果不幸装了 1.82.7 或 1.82.8,假设所有凭证已泄露,立即轮换。
显示更多
0
57
1.3K
260
转发到社区
🎥 [Special Clip] IVE '소원을 말해봐 (Genie)' 4th FAN CONCERT 'DIVE into IVE' #IVE# #아이브# #DIVE_into_IVE# #소원을말해봐#
0
64
20.5K
6.5K
转发到社区