2026年6月,Tenet Security研究团队发表的一篇论文悄然震动了整个AI编程工具行业。这种名为Agentjacking的攻击方式不需要恶意软件、不需要窃取凭据、也不需要突破任何防线——只需向你的团队几乎肯定在使用的错误追踪工具提交一份伪造的Bug报告,攻击便能以85%的成功率奏效。 如果你使用Claude Code、Cursor、OpenAI Codex,或任何通过MCP从外部服务读取数据的AI编码助手,你就在攻击范围之内。同样在影响范围内的还有2388家组织——包括财富100强企业——在大多数开发者还没听说过这个术语之前,它们就已经暴露在风险之中。 本文详细拆解Agentjacking是什么、如何运作、为何极其危险,以及你今天可以做些什么来防范。 ## 什么是Agentjacking? Agentjacking是一类攻击方式,它通过向AI编码代理获取的可信外部数据中注入恶意指令,在中途劫持正在执行任务的代理。攻击者从不直接触碰你的系统——而是将命令植入代理读取并服从的内容之中。 这个名称刻意与"carjacking"(劫车)形成类比:有人在你已经行驶的车辆(你的AI代理)还在运动中夺取了控制权。结果是一样的——代理以你的权限、在你的机器上执行攻击者的代码。 据The Hacker News报道,该技术由Tenet Security的研究人员Ron Bobrov、Barak Sternberg和Nevo Poran于2026年6月12日披露。他们的概念验证使用了Sentry错误追踪平台作为注入载体。 ## 攻击如何逐步运作 理解Agentjacking需要理解两个各自安全、但组合起来却极其危险的系统:Sentry的公共DSN和模型上下文协议(MCP)。 ### 两个构建块 Sentry的数据源名称(DSN)是一个API密钥,刻意嵌入前端JavaScript中,以便浏览器无需认证即可报告错误。从设计上讲,它是公开的。任何访问你网站的人都能看到这个密钥。而在MCP(Model Context Protocol)体系下,AI编码助手会连接外部服务来获取上下文——比如读取错误追踪报告中记录的问题。 ### 攻击者的行动路径 攻击者首先在Sentry(或其他错误追踪平台)上创建一个虚假的错误报告。他们会精心构造报告内容,在其中嵌入恶意的指令文本。当AI编码代理通过MCP读取这份报告时,它会将这些指令视为合法的任务要求——比如"查看以下错误并修复"——并在真实上下文中执行攻击者预设的代码。 由于这些指令来自代理自身信任的数据源,它不会产生任何警觉。AI按照其设计逻辑,忠实地执行了攻击者想要的操作。 ### 为何如此危险? Agentjacking的独特之处在于: - **无需任何漏洞利用**——整个攻击链利用的是正常功能,而非缺陷; - **零接触攻击**——攻击者无需进入你的系统任何部分; - **高成功率**——在测试中达到85%的成功率; - **规模巨大**——2388家组织在大多数人知情之前就已暴露。 ## 如何防护? 安全研究人员建议以下即时防护措施: 1. **为MCP服务器配置白名单**——限制AI代理可连接的外部服务,只允许经过验证的数据源; 2. **对错误报告进行提示注入检测**——在将外部内容传递给代理前,使用专门的过滤器扫描可疑指令模式; 3. **最小化权限**——确保AI编码代理运行的权限仅限当前任务所需; 4. **人工审批关键操作**——对涉及代码修改、文件写入或命令执行的操作增加人工确认环节; 5. **关注安全公告**——及时跟进Tenet Security发布的最新防护指南。 Agentjacking提醒我们:AI工具链的信任边界是一个不可忽视的安全盲区。在AI编码代理日益普及的今天,确保它们读取的每一份数据都值得信赖,已从安全建议变为必修课。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.