Jonatan Urich AI 媒体监测工具暴露了 Vibe Coding 的安全代价
据报道,Jonatan Urich 开发了一款每 90 秒扫描约 50 个来源的 AI 媒体监测工具,但其公开代码泄露了敏感访问数据。
该系统使用 Anthropic 的 Claude,总结涉及以色列总理本雅明·内塔尼亚胡、其妻子萨拉、利库德集团以及政治对手的报道。据最早由 Haaretz 发布的报道,该系统随后会向专用 WhatsApp 群组发送提醒并建议回应方式。
核心问题并不在于一名政治顾问将媒体监测自动化。竞选团队、政府和企业多年来一直在使用监测软件。矛盾在于,AI 辅助开发所追求的速度,与服务高级公职人员时所需的安全纪律之间存在冲突。
据报道,泄露的代码中包含私人 WhatsApp 群组标识符、电话号码以及一个未加密的访问令牌。该令牌可能使未经授权的人查看数据或通过系统发送消息。
不过,公开报道尚未证实外部人员曾使用这些凭据。已确认的泄露与可能被利用是两种不同的说法,而这一区别至关重要。
据报道,Jonatan Urich AI 媒体监测工具做了什么
该系统将一项常见的传播工作转化为持续运行的政治情报信息流。
据报道,这款 AI 监测工具会持续扫描以色列新闻网站、记者的社交账号,以及 Telegram 上的开源情报频道。据称,它监控大约 50 个来源,并每 90 秒重复一次这一流程。
据描述泄露代码的报道显示,来源列表包括 12 家主要新闻网站和 38 个 Telegram 频道。一些频道属于成熟媒体机构,另一些则侧重突发新闻或开源情报。
该监测工具追踪对本雅明·内塔尼亚胡、萨拉·内塔尼亚胡、利库德集团以及多名反对派领导人的提及。据报道,指定追踪对象包括加迪·艾森科特、亚伊尔·戈兰、纳夫塔利·贝内特、亚伊尔·拉皮德和阿维格多·利伯曼。
它还追踪民调机构和选举调查。该系统能够总结民调结果,并将其发送至关联的 WhatsApp 群组。
这一监测层只是第一步。据报道,Urich 指示 Claude 评估哪些报道重要、解释其意义,并建议传播团队是否应作出回应。
泄露的提示词要求模型将每条相关报道浓缩为一句事实陈述,随后要求其解释该报道为何重要,并就是否及如何回应提供建议。
该系统可以建议立即回应、延后回应、继续观察或不作回应。它还会为内塔尼亚胡或利库德集团生成拟议的传播措辞。
这一工作流使该工具不止是一个新闻剪报服务。传统监测工具会发现提及并将类似报道归类,而据报道,该系统增加了自动化判断层,用于对报道排序并起草政治传播建议。
来源权重规则揭示了另一项重要设计选择。据报道,Channel 12、Ynet 和 Kan 等主流媒体的权重高于亲内塔尼亚胡的 Channel 14。
即使其他来源已经报道同一事件,特定政治记者的帖子也可能触发单独提醒。据报道,系统指令将部分记者的措辞本身视为具有新闻价值。
该监测工具自至少 2026 年 9 月 1 日起便以其最新形式持续运行。截至 9 月 24 日,据报道,它已完成超过 19,000 次扫描周期。
对 18 份日报的审查发现,约有 5,500 条内容与设定的追踪对象有关。仅在 9 月 8 日,该系统据报道就收集了 689 次提及。
据报道,一个专注于萨拉·内塔尼亚胡的独立 WhatsApp 群组在 14 天内收到了 226 起相关事件。该设置还为总理生成了两份每日媒体摘要。
这些数字说明了自动化的吸引力。人工团队需要在全天持续检查数十个信息流、去除重复内容、判断重要性并准备摘要。
AI 辅助流水线能更快完成这一循环。然而,每增加一项连接,就会新增一道安全边界,涉及来源信息流、模型访问、存储数据和消息凭据。
不断扩大的边界构成了 Jonatan Urich AI 媒体监测工具事件的核心矛盾。据报道,该工具实现了广泛、持续的覆盖,同时却将其运行机密暴露在网上。
公开代码库将自动化变成了泄露风险
据报道,这起安全失败源于基本的密钥处理问题,而非针对 AI 模型的高深攻击。
据报道,Urich 将该项目上传至一个仍可公开访问的 GitHub 账号。该代码库转为受限前,Haaretz 和独立网络研究人员据称已将该账号与他关联起来。
据报道,项目目录名为“Netanyahu Media Monitor”。其可见文件描述了系统的信息源、追踪人物、排序逻辑、提示词以及消息连接。
更严重的是,据报道,代码泄露了 WhatsApp 群组的唯一标识符和访问令牌。访问令牌是一种让软件向另一项服务验证身份的凭据。
开发人员使用令牌,以便自动化流程无需反复输入密码,就能获取信息或执行获批操作。获得有效令牌的人有时可以冒充所连接的应用程序。
据报道,群组标识符与可用令牌的组合带来了多种潜在风险。未经授权的用户可能识别群成员、查看关联电话号码、提取内容,或以机器人的身份发送消息。
这些可能性来自对泄露配置的分析。公开报道尚未显示未知第三方确实访问过这些群组或发送过欺诈消息。
这一缺口不应淡化事件的严重性。公开代码库中泄露的凭据通常必须被视为已失陷,因为代码库内容可能被复制、索引、缓存或自动监控。
仅删除可见文件并不能可靠地控制问题。Git 可能在提交历史、分叉、克隆、副本、拉取请求和缓存中保留早期版本。
GitHub 自己的凭据指南强调密钥扫描,因为凭据经常被误提交到代码库中。受支持的密钥可向代码库所有者,并在某些情况下向服务提供商触发提醒。
完整的应对措施通常需要吊销泄露凭据、签发替代凭据,并审查日志以寻找可疑使用情况。团队还必须在适当时从历史记录中移除密钥。
据报道,在 Haaretz 联系 Urich 后,该公开账号转为受限状态。这一操作使项目不再能被普通公众查看,但报道未披露所有凭据是否均已轮换。
报道也未证实管理员是否审查了 WhatsApp 活动、模型访问日志、代码库克隆记录或 API 请求。这些缺失使任何后续泄露的范围仍未得到确认。
高级官员的电话号码带来了独立的担忧。电话号码可被用于网络钓鱼、冒充、监控、账户恢复滥用,或试图入侵消息账户。
将特定官员与私人运营群组关联的名单,也可能揭示组织关系。即使消息内容仍无法访问,这类信息也可能具有价值。
政治办公室面临的威胁水平高于大多数小型软件项目。外国情报机构、犯罪团伙、活动人士和党派操作者都有理由研究其通信方式。
因此,据报道的部署需要与其背景相匹配的控制措施。至少,这些措施应包括私有代码库、隔离的凭据、受限权限、日志记录以及经过测试的事件响应流程。
但据报道,该项目将关键配置与可见代码放在一起。这是常见的开发错误,但当它接近总理的传播运作时,后果会被放大。
据报道,泄露的令牌还未加密。仅靠加密无法解决所有问题,因为应用程序仍需要一种解密并使用密钥的方法。
更好的模式是将凭据保留在源代码之外。专用密钥管理器可以签发短期凭据、限制访问、记录使用情况,并支持快速轮换。
安全项目还会区分密钥的存储方式与其权限。即使令牌被安全存储,当其授予的访问范围超过应用程序所需时,仍可能带来过高风险。
最小权限原则将每项凭据限制在完成任务所需的最小操作范围内。仅发送提醒的媒体监测工具不应获得查看成员或检索历史对话的不必要权限。
这一事件表明,采用 AI 不能绕过常规软件控制。Claude 或许生成了摘要,但据报道,泄露源于代码库可见性和凭据管理问题。
Vibe Coding 的速度超过了安全审查
AI 让应用程序更容易组装,但并未使最终系统能够安全部署。
Haaretz 最初的标题称 Urich 以“vibe coded”的方式开发了该监测工具。Vibe coding 指的是通过对话式 AI 提示构建软件,并高度依赖生成代码的做法。
这种方式降低了创建可用应用程序的技术门槛。用户可以描述所需工作流,请 AI 助手生成组件,并通过处理错误不断迭代,而无需手动编写每一行代码。
这种速度对原型和内部实验很有价值。但当原型连接到真实账户、敏感通信,或面临定向攻击风险的人群时,风险便会显现。
生成代码可能包含常见弱点,包括嵌入式密钥、宽松的访问规则、薄弱的验证、不完整的错误处理以及不安全的默认配置。人工编写的代码也可能存在同样的问题。
差异在于规模和信心。AI 可以帮助经验不足的开发者构建复杂集成系统,而在此之前,他们可能尚未理解其中的每一道安全边界。
据报道,Jonatan Urich AI 媒体监测工具连接了采集脚本、数十个外部来源、Claude、数据存储、评分规则和 WhatsApp 推送。每个组件都引入了权限和故障模式。
该设计还要求语言模型充当高级传播顾问。这一角色将摘要生成与对政治重要性、时机、风险及建议传播措辞的判断结合起来。
这类判断仍难以自动评估。报道称,AI 分析组件失败的次数多于成功的次数,尽管现有报道并未公布完整的性能评估方法。
这一结果使效率论点变得更复杂。系统收集了数千条相关内容,但收集量并不能证明分析可靠。
模型即使误解了事件、遗漏背景,或赋予错误的优先级,也能给出流畅的解释。政治传播还会带来模糊性、讽刺、策略性泄密和快速变化的事实。
这一工作流也可能继承来源选择中的错误。若被监测的频道发布虚假说法,自动化流程可能在核实之前迅速对其进行总结和传播。
对特定媒体加权有助于为信息排序,但并不能确立事实。一家排名很高的发布者仍可能出错,而一项重要进展也可能最先出现在排名较低的来源中。
系统建议的回应也会带来另一种风险。生成的消息可能夸大事实、采用不恰当的语气,或针对本应继续审核的信息作出反应。
人工审批可以降低这一危险。但持续不断的提醒会造成自动化偏见:由于逐项审查变得令人疲惫,用户开始接受机器的建议。
这也是为什么 Meltwater、Cision 和 Brandwatch 等商业平台并不能构成完整的比较对象。真正有意义的对比并非一家供应商与另一家供应商之间的较量。
更有力的比较,是快速的个人自动化与受治理的机构级软件之间的对比。商业服务同样可能失败,但成熟部署通常包括合同、访问控制、审计功能和行政归属。
个人拼装的工具往往依赖于一名构建者的账户和未被记录的知识。这种安排会使安全审查、维护、凭证轮换和离职交接变得更加困难。
据报道,这个监测工具似乎也模糊了竞选与政府场景之间的界限。报道将其描述为服务于内塔尼亚胡、萨拉·内塔尼亚胡和 Likud,同时要求 Claude 扮演总理办公室高级顾问的角色。
公开报道尚未完全解释是谁委托开发该系统、谁拥有其数据,或是否有政府资源为其提供支持。这些未解问题同时影响治理与问责。
采用类似工具的组织应在部署前要求提供数据地图。该地图应识别每一项来源、目标、凭证、存储位置、管理员和保留规则。
它们还应将实验与生产环境分开。原型可以在隔离环境中使用合成数据运行,而不接触真实的消息群组。
生产访问应经过独立的安全审查。国际网络安全机构发布的安全 AI 框架将安全部署和运营视为持续性的责任。
这些责任包括保护基础设施、控制访问、监测行为以及规划更新。它们不会因为模型参与构建了部分应用程序而消失。
更大的风险在于运营,而非生成式 AI
该事件之所以重要,是因为 AI 自动化将政治监测与通信访问集中在了一个保护不足的工作流中。
围绕 AI 安全的公开讨论大多聚焦于模型行为。分析人士研究幻觉、提示注入、训练数据、深度伪造和自主智能体。
这些风险固然重要,但据报道的 Urich 事件指向了一个更迫切的类别:当 AI 帮助系统快速连接时,普通的运营失误会带来更严重的后果。
媒体监测工具无需具备先进的自主能力便可能造成伤害。它只需要接触有价值的信息、一个消息渠道,以及被他人不当处理的凭证。
据报道,暴露的代码库记录了该行动追踪哪些对象,以及如何为来源排序。这些信息即使不涉及私密消息,也可能暴露政治优先事项。
对手可能由此推断哪些报道令团队担忧、哪些记者受到特别关注,以及哪些竞争对手被直接监控。配置本身就会成为情报。
拟定的回应逻辑又增加了一层风险。了解系统指令可能帮助对手编写吸引注意、触发警报或影响生成建议的报道。
这类似于提示注入,即外部文本操纵模型的行为。公开报道并未证明有人以这种方式攻击了该监测工具。
不过,任何将不受信任的新闻和社交内容输入模型的系统,都必须将这些内容视为可能具有敌意。一则帖子可能包含旨在重定向或迷惑自动化智能体的文本。
安全设计应将来源内容与系统指令分离。它应限制模型可用的工具,并阻止生成文本在未经批准的情况下执行操作。
OWASP 记录的LLM 应用风险包括提示注入、敏感信息泄露、过度代理权限和不安全的输出处理。
并非每一项所列风险都适用于据报道的系统。然而,该框架表明,将模型连接至通信渠道需要的不只是检查摘要是否看起来准确。
据报道,该系统在核心 AI 分析环节也反复出现故障。频繁出错可能引发间接安全问题,因为运营人员可能在排障时关闭安全措施。
承压的开发者可能会提高权限、暴露调试输出,或保存更详细的日志。临时捷径一旦工具显得有用,往往会变成永久做法。
报道的时间线强化了这一担忧。最新版本至少自 9 月 1 日起运行,并在代码库被限制访问前完成了超过 19,000 次扫描。
这一速度表明它是一项正在运行的运营服务,而非孤立的演示。持续运行的服务需要打补丁、监控、访问审查和明确的责任归属。
它还需要针对虚假消息的响应方案。若机器人的令牌允许发送消息,管理员就需要有办法区分合法警报与冒充消息。
消息接收者应了解哪些信号能够证明真实性,以及机器人出现异常行为时应如何处理。若没有这类准备,攻击者就可能利用人们对自动化渠道的信任。
围绕 Urich 的背景增加了敏感性,但应当单独处理。检方于 2026 年 6 月就一宗无关的涉嫌泄露机密信息案件起诉了他。
这宗机密泄露案涉及一份据称于 2024 年被转交给德国《Bild》报的文件。Urich 还与另一项 Qatargate 调查有关联。
这些司法程序并不能证明其在 AI 监测工具上存在不当行为。不过,它们确实加剧了公众对信息如何在内塔尼亚胡顾问之间流转的审视。
因此,应根据自身证据评估此次媒体监测暴露事件。可见的代码库、据报道的凭证,以及记者问询后代码库被移除,构成了相关证据链。
即使在这条证据链中,“安全漏洞”也需要精确界定。报道支持凭证暴露,以及一条可能导致未经授权访问的路径。
但它尚不足以支持消息被窃取、群组被渗透或外国行为者利用令牌的说法。将暴露与已确认的入侵混为一谈,会夸大证据。
这一区分对每个应对类似事件的组织都很有用。事件团队应先确认哪些内容变得可访问,再确定日志是否显示实际使用。
它们不应假定暴露的凭证始终未被触碰。它们也不应在没有证据的情况下宣布已确认的入侵。
报道仍未证实的内容
衡量该事件真实严重程度所需的若干事实仍不可得。
首先,公开记录没有显示代码库公开可访问了多久。报道确认当前系统自 9 月 1 日起运行,但其发布历史仍不清楚。
一个最近创建的代码库仍可能在数分钟内被复制。自动化扫描器会持续检查公开提交中的凭证。
其次,报道没有说明 GitHub 的密钥扫描系统是否检测到该令牌。检测取决于凭证类型、代码库配置、服务提供商支持情况和警报处理方式。
第三,没有公开的令牌活动审计记录。这种审计需要时间戳、请求来源、API 操作,以及对所连接 WhatsApp 群组作出的任何变更。
第四,报道并未确认暴露的令牌具备读取权限、发送权限、管理权限,还是某种更有限的权限。潜在影响在很大程度上取决于这一范围。
第五,尚未公布完整的受影响人员名单。报道提及高级官员的私人电话号码,但没有列出所有暴露的账户。
公布这些细节会造成额外伤害。负责任的审查可以通知受影响人员,而无需再次将数据公开。
第六,该工具的所有权仍不确定。目前尚不清楚 Urich 是为自己、为 Likud、为内塔尼亚胡的政治运作,还是在正式政府职能范围内开发了它。
这一区分决定了本应适用哪些安全政策、采购规则、记录要求和监督机制。
第七,系统的数据保留情况仍然未知。持续监测和 AI 分析可能产生大量原始文章、摘要、提示词、输出和运营日志。
这些存储内容可能包含政治画像、内部评论、生成的建议,以及从私人群组复制的信息。每个数据集都需要自己的访问和删除规则。
第八,Anthropic 的角色似乎仅限于提供应用程序所使用的 Claude 模型。现有报道没有任何内容表明 Anthropic 配置或管理了暴露的代码库。
同样,GitHub 托管代码并不意味着 GitHub 造成了安全错误。代码库所有者控制项目是否公开,以及凭证如何进入代码。
据报道,WhatsApp 也充当了交付渠道。现有证据将此次暴露归因于应用程序可见的配置,而非 WhatsApp 本身存在漏洞。
这一区分很重要,因为平台名称可能会分散人们对部署失败的注意力。该监测工具以一种据报道暴露了连接密钥的方式组合了普通服务。
系统的准确性也仍不确定。报道称其经常出现故障,但未提供标注数据集、成功标准或独立评估。
一次失败的模型请求不同于一则错误的摘要。重复警报、漏掉报道、不准确的优先级评分或不恰当的回应建议也是如此。
没有这些分类,“AI 组件失败的频率高于成功的频率”这一说法能提供方向,但并不能构成完整的性能评估。
缺失的证据限制了更广泛的结论。此案并不能证明所有 AI 媒体监测都不安全或无效。
它证明的是,一项据报道正在运行的部署将敏感凭证和运营细节置于公开视野中。它还表明,快速开发可能快过审查。
完整调查应在进一步变更前保留代码库历史。它应识别每一项密钥、轮换凭证,并将 API 活动与预期行为进行比对。
调查人员还应审查哪些人能够访问 WhatsApp 群组,以及是否发生异常成员变更。设备和账户安全应另行检查。
最后,受影响的组织应记录哪些数据进入了 Claude。公开报道并未证实私密 WhatsApp 内容或机密信息曾被提交给该模型。
这个问题应通过日志和配置来回答,而非凭空假设。模型的存在并不能说明它处理过哪些信息。
三个信号将揭示此事是否会发展为更大案件
接下来的进展应能揭示,这究竟是一次可控的数据暴露、治理失误,还是一次真实的入侵事件。
第一个信号是技术事故报告。一份可信的披露应说明该代码库何时公开、出现了哪些凭据,以及管理员何时将其撤销。
报告还应说明日志是否显示存在未经授权的请求。明确的调查结果将强化或削弱当前的推断:访问存在可能,但尚未得到确认。
第二个信号是机构审查。总理办公室、Likud 或其他责任机构应明确系统由谁负责,并由谁授权使用。
这项审查应确认该监控工具处理的是政府信息、竞选信息,还是两者兼有。同时也应涉及安全评估和记录留存问题。
如果没有任何机构承认所有权,此事件将暴露出更深层的治理缺口。当责任仍停留在个人层面且界限模糊时,敏感政治自动化系统无法得到有效保护。
第三个信号是有关受影响账户的证据。电话号码或群组成员身份遭泄露的官员,可能会收到通知、加强账户安全措施,或报告可疑活动。
任何已确认的消息提取或机器人冒充行为,都会实质性提高事件严重程度。反之,干净的日志以及及时轮换凭据,将支持对事件作出更有限的评估。
开发者和企业采购方不应将此视为一场遥远的政治争议。类似系统正在通信、销售、研究和高管支持团队中出现。
如今,员工可以利用模型 API、消息平台、自动化服务和公开代码托管平台搭建监控流水线。其技术门槛很低。
但治理门槛依然很高。必须有人决定系统可以读取哪些数据、密钥存放在哪里、可以执行哪些操作,以及由谁审核其输出。
尝试类似工作流的团队应首先从代码中移除凭据。他们应使用短期令牌、最小权限、私有代码库和自动化密钥扫描。
他们还应保留可检索的系统决策、源代码变更和事故处置记录。当证据和责任归属对团队保持可见时,结构化的 AI 工作流 会变得更安全。
据报道,Jonatan Urich 的 AI 媒体监控工具通过关注数千条内容并起草可能的回应,节省了时间。然而,它最重要的产出或许是一则意外的警示。
靠近敏感人物的自动化系统应受到比普通软件更多而非更少的审查。AI 可以加速搭建,但无法分配责任,也无法撤销已暴露的凭据。
在部署下一个 AI 监控工具之前,请先问一个具体问题:如果它的代码库明天公开,哪些账户、人员和决策将变得可被接触?



