一个看似无害的Git仓库配置,可能让Claude、Codex、Cursor等AI编程助手在开发者机器上执行攻击者代码。Manifold Security最新披露的研究显示,这类攻击路径横跨七款主流命令行AI编码工具,其中四款漏洞至今未打补丁。
攻击原理:仓库配置说了算
![]()
问题出在仓库自身的Git配置上。当开发者用AI助手打开一个项目时,助手会读取仓库内的.git配置文件。攻击者可以在这个文件里预先埋入一个命令名称,诱导AI代理在开发者的电脑上执行它。整个过程发生在沙箱之外,且不会弹出任何审批提示——命令直接以当前用户权限运行。
这意味着,只要开发者克隆了一个恶意仓库,AI助手就可能成为攻击者的跳板。Manifold Security将这类问题定性为八个独立安全缺陷,分布在七款不同的AI编码代理中。
现实风险:信任链被打破
从攻击者的角度看,利用条件并不苛刻:只需要让目标开发者打开一个精心构造的仓库。对于依赖AI助手处理陌生代码的开发者来说,这相当于在信任链上埋了一个雷——你信任AI,AI信任仓库配置,而仓库配置可能早已被动手脚。
目前,四款受影响工具仍处于未修复状态。Manifold Security在披露时未公开具体产品名单,但建议使用命令行AI编码代理的团队检查仓库来源,并对.git目录的异常配置保持警惕。在补丁落地前,审慎对待来路不明的代码仓库,可能是最有效的防御手段。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.