网易首页 > 网易号 > 正文 申请入驻

RSAC现场实测:100%的AI编程工具被攻破

0
分享至


RSAC 2026的现场,安全研究员Ari Marzouk往演示电脑里丢了一段看起来人畜无害的提示词。三分钟后,Cursor开始自动修改自己的配置文件,Claude Code悄悄往.gitignore里塞了东西,而台下坐着的三千多名工程师还没反应过来发生了什么。

这不是魔术表演。这是本周在旧金山RSA大会上公开演示的攻击链,100%命中——Claude Code、Cursor、Windsurf、GitHub Copilot、Roo Code、JetBrains Junie、Cline,所有主流AI编程工具无一幸免。

Marzouk把这套攻击命名为「Prompt Injection → Agent Tools → Base IDE Features」。名字很长,但逻辑很脏:先骗过AI的提示词过滤,再调用工具权限,最后利用IDE本身的系统级功能完成持久化控制。24个CVE编号已经分配,AWS发了安全通告(AWS-2025-019)。

Unit 42的数据被反复引用:2021年数据泄露平均需要9天,2023年降到2天,2025年的最新数字是「以小时计」。当AI代理成为攻击入口,这个时间表还在压缩。

「持久化」才是新东西

传统提示词注入像是一次性诈骗——骗完这一单,下次重启就失效。但Marzouk演示的变种会污染AI的「记忆」:被注入的指令在数天甚至数周后仍会被调用执行,用户完全无感知。

想象一下:你上周让Claude Code帮忙重构一个模块,它「好心」地优化了你的shell配置。这周你打开终端,那个「优化」过的别名正在把环境变量悄悄发往境外。你检查进程列表,一切正常。你检查网络连接,没有异常。因为恶意代码跑在AI代理的上下文里,用的是你自己的凭证。

Cursor和Windsurf还有另一层麻烦。它们基于的Chromium/Electron版本已经过时,把大约180万开发者暴露在94个已知浏览器漏洞面前。CVE-2025-7656是一个已经被官方修补的Chromium缺陷,但研究人员成功用它攻击了当前版本的Cursor和Windsurf。


这是供应链 negligence,不是模型层面的漏洞,但利用难度更低——不需要懂提示工程,只需要一个构造好的网页。

「氛围编程」正在制造批量事故

RSAC今年的另一个靶子是「vibe coding」——那种闭着眼睛让AI生成代码、不看直接部署的工作流。Moltbook breach被 speaker 反复引用:150万个API密钥、3.5万封邮件、整个数据库,暴露时间不到三分钟。

Baxbench的基准测试数据在会上被展示:没有旗舰模型能在规模上可靠地产出安全代码。基础缺陷率高到「仔细审查」不是流程,是没有工具支撑的一厢情愿。

一个被反复提及的细节:很多团队把AI生成的代码直接合并到主分支,因为「看起来能跑」。但「能跑」和「安全」之间的鸿沟,正在被攻击者系统化地利用。

Marzouk的演示有个耐人寻味的收尾。他问观众:「你们中有多少人把公司代码库完整同步到了本地AI工具?」台下举手的人超过一半。他又问:「有多少人检查过这些工具的权限边界?」举手的人不到五个。

信任边界在哪里?

现代AI编程工具的设计哲学是「深度系统集成」。它们读取文件系统、执行命令、管理git、调用外部API。在大多数实现中,「AI助手」和「特权本地进程」之间的信任边界基本不存在。


攻击链的每一步都利用了这种设计选择:

第一步,提示注入。不需要多复杂,一个被污染的依赖包文档、一个恶意构造的代码注释,都可能成为入口。

第二步,工具调用。一旦AI决定调用某个工具(比如读取文件或执行命令),注入的指令就获得了执行环境。

第三步,IDE功能滥用。利用IDE本身的配置持久化、插件系统或自动同步机制,把 foothold 变成长期驻留。

研究人员强调,这不是某个工具的bug,是架构层面的特征。当你把LLM的推理能力和系统级权限绑在一起,就创造了攻击者梦寐以求的攻击面。

AWS的安全通告(AWS-2025-019)建议用户审查AI工具的文件系统访问范围,限制网络出口,并监控异常的工具调用模式。但这些建议的落地难度,和「仔细审查每一行AI生成的代码」差不多——理论上正确,执行上稀缺。

一个被现场反复讨论的问题是:当AI代理成为标准开发工具,安全团队的 visibility 反而在下降。传统的代码审计、依赖扫描、运行时监控,都假设人类是代码的作者。当作者变成概率模型,审计的基准线在哪里?

Marzouk在演讲末尾展示了一张截图:某主流AI工具的配置文件,被注入的指令以「优化建议」的形式保存,下次启动时自动加载。观众席有人低声骂了一句。这不是电影里的黑客场景,这是本周三下午真实发生的演示。

你的团队上周用AI生成了多少代码?其中有多少行被人类逐行看过?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
“你是30岁,不是3岁!”宝妈穿幼态裤子开家长会,被网友群嘲

“你是30岁,不是3岁!”宝妈穿幼态裤子开家长会,被网友群嘲

蝴蝶花雨话教育
2026-05-06 00:05:05
四川这一天,人情冷暖、江湖地位,在谢娜的身上体现得淋漓尽致

四川这一天,人情冷暖、江湖地位,在谢娜的身上体现得淋漓尽致

冷紫葉
2026-05-05 20:15:58
夏洛特公主迎11岁生日!不怒自威像极了女王,盛世美颜无人能及

夏洛特公主迎11岁生日!不怒自威像极了女王,盛世美颜无人能及

红袖说事
2026-05-06 06:52:45
伊朗没想到:打了一仗没灭掉以色列,反在自家门口造出一个更狠的

伊朗没想到:打了一仗没灭掉以色列,反在自家门口造出一个更狠的

喊山的姑娘
2026-05-06 03:46:05
离完婚我注销被婆婆拿走的工资卡,前夫立即来电怒吼:你把卡解开

离完婚我注销被婆婆拿走的工资卡,前夫立即来电怒吼:你把卡解开

云端小院
2026-05-06 07:00:39
CBA京粤大战被弃播?广东战北京首秀惨遭无视:央视暗示广东输球

CBA京粤大战被弃播?广东战北京首秀惨遭无视:央视暗示广东输球

篮球快餐车
2026-05-06 06:17:18
刚刚确认:明天抵达湖北!这波太猛

刚刚确认:明天抵达湖北!这波太猛

极目新闻
2026-05-05 19:40:16
再见火箭!再见申京!杜兰特1换2交易曝光,网友:白菜价

再见火箭!再见申京!杜兰特1换2交易曝光,网友:白菜价

舟望停云
2026-05-05 17:47:09
女邻居让我帮她接电线,黑暗中我们抱到了一起,但她没有松手

女邻居让我帮她接电线,黑暗中我们抱到了一起,但她没有松手

千秋文化
2026-05-04 18:34:54
高市早苗访澳献花后准备归国,中方随即向全球193国发布通告

高市早苗访澳献花后准备归国,中方随即向全球193国发布通告

萧獻记录风土人情
2026-05-05 23:21:02
美卫生部长夫人吐槽老公早餐:每天牛排酸菜,熏死人!却意外把法国酸菜厂整脱销?

美卫生部长夫人吐槽老公早餐:每天牛排酸菜,熏死人!却意外把法国酸菜厂整脱销?

新欧洲
2026-05-05 18:47:19
亮剑中赵刚死前透露:李云龙当年不顾降职也要斩山猫子是另有原因

亮剑中赵刚死前透露:李云龙当年不顾降职也要斩山猫子是另有原因

呆子的故事
2026-02-09 14:19:33
孟庭苇遭家暴与张志鹏离婚,现与儿子相依为命

孟庭苇遭家暴与张志鹏离婚,现与儿子相依为命

萧狡科普解说
2026-05-05 22:34:36
特斯拉 Model Y L 续航、能耗太强了,表显跑出了 1:1

特斯拉 Model Y L 续航、能耗太强了,表显跑出了 1:1

新浪财经
2026-05-05 17:57:05
天津一男孩泳池溺水,好心游客与工作人员紧急施救,游乐中心:孩子没什么问题

天津一男孩泳池溺水,好心游客与工作人员紧急施救,游乐中心:孩子没什么问题

极目新闻
2026-05-05 18:58:13
吴宜泽夺冠后,广东小镇火出圈,斯诺克冠军摇篮的含金量还在上升

吴宜泽夺冠后,广东小镇火出圈,斯诺克冠军摇篮的含金量还在上升

洲洲影视娱评
2026-05-05 20:15:23
一节崩?骑士首节落后活塞16分 哈登仅3中1+阿伦半节3犯

一节崩?骑士首节落后活塞16分 哈登仅3中1+阿伦半节3犯

醉卧浮生
2026-05-06 07:59:34
被打脸?颜丙涛曾表示:赵心童是顶级高手,吴宜泽只能算是高手

被打脸?颜丙涛曾表示:赵心童是顶级高手,吴宜泽只能算是高手

风过乡
2026-05-05 07:30:04
中国机器人在美“出差”买票坐飞机:坐靠窗位,电池超标致航班延误,现场表演逗乐乘客

中国机器人在美“出差”买票坐飞机:坐靠窗位,电池超标致航班延误,现场表演逗乐乘客

红星新闻
2026-05-04 15:44:20
教授痛批新能源汽车“闪充”乱象!一家比一家快是要出问题的

教授痛批新能源汽车“闪充”乱象!一家比一家快是要出问题的

王新喜
2026-05-05 12:42:34
2026-05-06 09:35:01
Ping值焦虑
Ping值焦虑
有态度网友ytd
2098文章数 34关注度
往期回顾 全部

科技要闻

告别废话文学与幻觉!GPT-5.5 Instant发布

头条要闻

牛弹琴:高市终于下跪了 中韩等亚洲人内心感到气愤

头条要闻

牛弹琴:高市终于下跪了 中韩等亚洲人内心感到气愤

体育要闻

全世界都等着看他笑话,他带国米拿下冠军

娱乐要闻

内娱真情谊!杨紫为谢娜演唱会送花篮

财经要闻

70亿,保时捷把布加迪卖了

汽车要闻

同比大涨190% 方程豹4月销量29138台

态度原创

房产
旅游
健康
艺术
军事航空

房产要闻

五一楼市彻底明牌!塔尖人群都在重仓凯旋新世界

旅游要闻

联合国教科文组织正式颁发认定证书四姑娘山世界地质公园,你了解多少(美丽中国)

干细胞治烧烫伤面临这些“瓶颈”

艺术要闻

江青邓颖超等四位女性罕见合影,书法风格各异引关注!

军事要闻

特朗普威胁伊朗不要向美国船开火

无障碍浏览 进入关怀版