四款主流AI编程代理,被同一类逻辑缺陷串在了一起。网络安全初创公司Air披露,Anthropic Claude Code、OpenAI Codex、Google Gemini CLI以及GitHub Copilot都存在相同问题:它们的"技能"(Skills)自动更新机制不校验内容变更。
攻击者的手法并不复杂——伪装成同名的恶意更新,绕过扫描直接进入开发环境,静默窃取企业代码或知识产权。真正让人后背发凉的是,这个漏洞不是某一家厂商的疏忽,而是四家验证机制设计雷同导致的行业共性盲区。
![]()
修复进度:三家已补,一家存疑
![]()
目前除GitHub外,其余三家已完成修复。GitHub方面的回应是,平台机制可以阻断此类攻击,但没有确认补丁状态。也就是说,四家里有三家承认并处理了问题,剩下一家的态度是"我们的机制本来就能挡"。
这个差异值得琢磨。同一类缺陷,三家选择改代码,一家选择解释机制。对使用Copilot的团队来说,这意味着风险评估的主动权被交回给了自己。
为什么"技能"更新成了软肋
AI编程代理的"技能"通常指可扩展的能力模块,自动更新是为了让代理持续获得新能力。问题出在更新环节只认名字、不认内容——同名即放行,扫描形同虚设。
攻击者要做的只是抢在正常更新前,用一个同名包替换掉原内容。开发者在编辑器里看到的仍是熟悉的技能名,实际执行的却是另一套代码。
![]()
这类攻击的隐蔽性在于:它不触发报错,不改变界面,甚至不影响日常使用体验。代码在后台被读取、被外传,直到有人从外部发现异常。
共性盲区比单个漏洞更难修
四家厂商的验证机制设计雷同,说明这不是巧合,而是行业在快速迭代中形成的路径依赖。大家都在解决"能不能用"的问题,校验"内容有没有被改过"这件事被排在了后面。
对企业的现实影响是:AI编程代理正在进入核心代码库,权限越给越大,但围绕它的供应链安全审查还没跟上。一个技能包的更新,可能比一次依赖库升级更危险——因为后者至少有锁文件和哈希校验。
三家已修复,说明问题可解。但"可解"和"已覆盖"之间,还隔着所有使用这些工具的团队自己的检查动作。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.