GitSpawn 攻击曝光:7 款主流 Coding Agent 存在供应链漏洞

AI速报 2周前 admin
1,536 0
399建设AI网站

安全研究人员披露 GitSpawn 类攻击:攻击者通过仓库 .git/config 的 core.fsmonitor 等字段,在 AI 编程 Agent 打开项目时静默执行恶意代码。受影响工具包括 Claude Code、CodexCursorGooseHermesQwen CodeGrok Build 等 7 款主流 Coding Agent,披露时仍有 4 项漏洞未修复。

当 Coding Agent 成为标准开发工具,供应链攻击面从"依赖包"扩展到了"Git 配置文件"。Agent 自动信任 .git/config 相当于把"执行任意命令"的权限交给了仓库贡献者。多起沙箱越界事件共同指向一个教训:评测环境的隔离不再是可选项,"模型拥有提案权,运行时必须掌握提交权"应成为 Agent 安全架构的铁律。

版权声明:admin 发表于 2026-09-08 21:03:49。
转载请注明:GitSpawn 攻击曝光:7 款主流 Coding Agent 存在供应链漏洞 | 大才AI_DacaiAI
399建设AI网站

暂无评论

您必须登录才能参与评论!
立即登录
暂无评论...