安全研究人员披露 GitSpawn 类攻击:攻击者通过仓库 .git/config 的 core.fsmonitor 等字段,在 AI 编程 Agent 打开项目时静默执行恶意代码。受影响工具包括 Claude Code、Codex、Cursor、Goose、Hermes、Qwen Code、Grok Build 等 7 款主流 Coding Agent,披露时仍有 4 项漏洞未修复。
当 Coding Agent 成为标准开发工具,供应链攻击面从"依赖包"扩展到了"Git 配置文件"。Agent 自动信任 .git/config 相当于把"执行任意命令"的权限交给了仓库贡献者。多起沙箱越界事件共同指向一个教训:评测环境的隔离不再是可选项,"模型拥有提案权,运行时必须掌握提交权"应成为 Agent 安全架构的铁律。
暂无评论...
