ARTICLE · 1055801
Git漏洞攻破四大AI编程工具:零点击即可入侵
插件代码审查形同虚设——你信任的AI编程工具,可能正在加载别人埋的雷。
安全公司Air Security发现了一个影响所有主流AI编程工具的漏洞:一个Git配置问题可以让攻击者替换插件的审查代码为恶意代码,全程无需用户交互,零点击攻击。

图1:开发者使用AI编程工具 · 来源:AI生图
受影响的工具包括Claude Code、Codex、GitHub Copilot和Gemini CLI——这意味着几乎所有主流AI编程工具都在这个漏洞的射程范围内。用户以为是"安全的AI助手",实际上可能正在执行攻击者植入的代码。
01 漏洞原理:插件代码替换
AI编程工具的插件生态通常包含代码审查机制:插件提交代码时,会经过人类审查者或自动化测试,然后才被允许执行。但Air Security发现的漏洞利用了Git的一个配置特性:钩子脚本(Git hooks)可以在特定操作前自动执行,而审查机制无法检测到钩子被篡改。

图2:Git版本控制流程 · 来源:AI生图
攻击者构造一个恶意的Git仓库,当开发者克隆并运行这个仓库时,钩子脚本会自动执行。这个脚本可以静默替换经过审查的插件代码——用户看到的是"已审查通过"的标识,运行的是被篡改过的版本。
02 为什么现有机制防不住
AI编程工具的代码审查通常发生在插件发布阶段:开发者提交插件,平台审核代码,审核通过后发布。但这个流程没有覆盖"已审核代码在用户端被篡改"这个场景。

图3:插件安全架构示意 · 来源:AI生图
漏洞的核心是:信任边界划定错误。工具开发者默认"经过审查的代码不会被修改",但Git钩子恰好在审查范围之外。这不是某个工具的问题,是整个AI编程工具生态的共同盲区。
03 修复与反思:AI编程工具进入信任危机
Air Security已经向所有受影响厂商通报了漏洞,修复方案也在推进中。但这次发现应该让整个行业重新思考AI编程工具的安全模型:当工具本身具备执行代码的能力时,任何能影响工具输入的路径都是潜在攻击面。
对于开发者来说,这个漏洞的警示是:不要盲目信任AI编程工具的"安全"标识。来源不明的仓库、未经安全审计的插件,依然可能是攻击载体。AI的智能不能掩盖基本的安全习惯。
🔥 今日互动
你平时会审核AI编程工具生成的代码吗?还是直接信任AI的输出?
---
本文由AI辅助创作,内容来源:The Next Web、SecurityWeek等。