最新内容 微 信 搜索 公 众 号 网 络 研 究 观
在人工智能全面普及的今天,许多程序员和企业团队都已经习惯了让 AI 帮我们“干脏活累活”。比如,在开源社区 GitHub 上,当有人提交了一个 Bug 报告(Issue)或者一段新代码(Pull Request)时,自动化的 AI 助手就会立刻上线,帮你分析问题、审查代码甚至自动提交修复。
然而,AI 正在带来效率革命,也可能正在悄悄为你打开后门。
在顶尖安全盛会Black Hat USA 2026上,知名安全机构 Novee Security 披露了一项颠覆认知的重磅研究:黑客只需要在 GitHub 上以普通用户的身份发布一条看起来毫无异常的 Issue,没有任何管理员权限,就能轻松黑进 Anthropic、Google 和 OpenAI 的官方开源项目!
Anthropic 的 Claude Code、Google 的 Gemini CLI、OpenAI 的 Codex——全球顶级的“AI 程序员”三大巨头,无一幸免。
这到底是怎么回事?我们日常使用的 AI 自动化工具,究竟存在哪些致命隐患?
隐形刺客:一条评论,如何“提操”AI?
想象一下这个场景:你在 GitHub 上的开源项目里开启了一个“AI 帮手”,专门用来处理大家提交的意见。
有一天,一个不怀好意的黑客在你的项目页面下写了一篇非常长、看似很正常的 Issue。然而,在这篇评论的隐藏角落里,黑客用人类几乎不会注意到的格式,对 AI 下达了一行“提操指令”(即 Prompt 注入)。
当你的 AI 助手被系统触发去读取这篇 Issue 时,它并没有区分出“这是外部用户的留言”还是“主人的命令”。它傻傻地把黑客的话当成了最高指令,然后拿起你赋予它的系统权限,转头就把你项目的密钥、服务器的控制权拱手送给了黑客!
Novee Security 在测试三大巨头的工具时,发现各自的漏洞路线堪称“精彩纷呈”:
1. Anthropic (Claude Code):三次封堵,仍被“借力打力”窃取密钥
在处理 Claude Code 时,安全人员先后发现了多条攻击路径:
第一波攻势:绕过校验。黑客在 Issue 里藏入指令,诱骗 Claude 执行一条经过精心设计的
git push命令,直接在 GitHub Actions 的运行服务器上远程执行了恶意代码,一举拿到 Anthropic 的 API Key 以及 GitHub 敏感 Token。第二与第三波:隐藏的隐蔽通道(CVE-2026-54316)。即便官方限制了文件读取和网络访问,黑客依然利用了 Claude Code 默认信任 Hugging Face 域名(知名 AI 模型社区)的逻辑。黑客让 Claude 向攻击者控制的 Hugging Face 仓库发送请求,将窃取到的机密数据编码在请求中;攻击者只需在后台监测下载计数,就能精准还原出机密!
(目前该漏洞已在 Claude Code 2.1.163 版本中得到修复)
2. Google (Gemini CLI):满分级危险!从沙盒内部“开门见山”
Google 的 Gemini CLI 漏洞更为震撼——在 CVSS(通用漏洞评分系统)中直接斩获了10.0 的满分危险等级(最高等级)!
Google 本意是给 Gemini CLI 设定严格的指令限制,比如只允许它运行简单的echo命令或查看 Issue。但安全专家发现, Gemini CLI 在真正执行时,根本没有在底层的系统 Shell 中强制实行这条限制。
虽然系统在子进程中清除了敏感变量,但由于父进程和子进程共享了同一个 Linux 命名空间,恶意命令直接通过/proc文件系统“反向透视”父进程,毫不费力地拿到了包含 Gemini API 密钥和 GitHub 权限Token在内的全部最高机密。
3. OpenAI (Codex):“隔山打牛”,借助 AI 的记忆跨时空投毒
OpenAI Codex 的自动化流程采用了“双 Agent(双智能体)”协同机制:第一个 AI 负责过滤和重算,第二个 AI 负责最终处理。
本以为就算第一个 AI 被误导,输出的内容只要被拦截就没事了。可黑客玩了一招“隔墙打牛”:
01. 诱导第一个 AI 助手在工作区里默默创建一个名为AGENTS.md的隐藏配置文件;
02. 当第一个 AI 任务失败、第二个 AI 助手被唤醒启动时,Codex 会默认自动加载当前目录下的AGENTS.md作为系统指令;
03. 于是,第二个 AI 直接被黑客提前预埋的“毒文件”所掌控!
虽然 OpenAI 官方在 3 天内紧急修补了自己的仓库,但安全团队在 GitHub 上搜索发现,全球有超过 100 个知名公开开源仓库,目前依然暴露在这种风险配置之下!
给我们的警示:AI 时代,安全边界在哪里?
过去,我们常说“不要运行来自陌生人的可执行文件”。而到了 AI Agent 时代,这个铁律演变成了:“不要让拥有高权限的 AI 助手,去读取未经过滤的陌生人文本。”
大语言模型(LLM)天生具有“指令与数据不隔离”的特征——对它来说,你给它的提示词(Prompt)和它从网页、Issue 里读取到的文本(Data),在底层都是同一串字符。一旦数据里夹杂着恶意的指令,AI 就会彻底“混淆角色”。
开发者与企业防范建议:
1. 及时更新版本:使用 Claude Code 的团队请确保升级至2.1.163以上,Gemini CLI 用户请升级至0.39.1(预发布版0.40.0-preview.3)以上。
2. 践行最小权限原则:切勿将写权限(Write Permission)或高权 API Key 随意绑定给公开触发的自动化流程。
3. 隔离工作空间:切断多个 AI Agent 之间的共享可写目录,避免类似AGENTS.md的跨步投毒。
4. 人工审核屏障:对于任何涉及自动执行代码、修改仓库、推送包(Package)的 AI 流程,必须加入人类确认(Human-in-the-loop)环节。
AI 确实是人类有史以来最强大的生产力工具,但它目前依然像一个“智商极高却极其单纯的孩子”。在彻底解决 Prompt 注入与提权隐患之前,在把它接入生产线和核心服务器时,请务必为它戴好“安全绳”!