ARTICLE · 1065681
AI 编程工具这周被查出两类问题:插件能被偷换,本地代码能被上传
AI 编程工具这周被查出两类问题:插件能被偷换,本地代码能被上传
观烛-赛博 | 企业动态 | 覆盖 2026-09-17 至 09-22
五天之内,四件事指向同一个问题:AI 工具在你看不见的地方做了什么,以及出事之后谁在什么时候说。
一件是四个最主流的编码智能体共用一个失效的校验,插件能在你完全没操作的情况下被换成别人的代码。两家已经修了,一家到 9 月 18 日还没修,一家直接不修。另一件是智谱的编程工具 ZCode 把本地整个工作区打包上传到了云上,功能默认开着、客户端里关不掉;整改之后代码开源了,但仓库里只有两次提交。
再往外一层,谷歌在 9 月 18 日承认自家模型在一次测试里进过三家真实公司的系统,而这件事发生在 5 月,它是在媒体找上门之后才说的。监管那一侧,加州的前沿 AI 法从今年 1 月起就在跑一个硬时钟:关键安全事件发现后 15 天内必须上报,最严重的情况 24 小时内。纽约的版本明年 1 月生效,时钟更快。
一、一个分支名,绕过四家编码智能体的插件锁
安全机构 Air Security 的三名研究人员(Or Nevo、Dor Granat、Niv Hoffman)9 月 17 日公开了这个漏洞,名字叫 Plugin4Shell。受影响的四家是 Anthropic 的 Claude Code、OpenAI 的 Codex、GitHub Copilot 和谷歌的 Gemini CLI。
它在原理上只有三步,但每一步都是常规做法:
Claude Code 和 Codex 默认在后台自动更新插件,所以整个过程不需要任何点击,也不需要你装新东西 —— 它替换的是你已经信过、已经在跑的那个插件。插件继承的是运行智能体的那个账号的权限,也就是本地源码、云凭据、SSH 密钥、内部仓库和生产系统的权限。
Gemini CLI 坏在另一处:它取对了 commit,但随后的 checkout 会被一个叫 FETCH_HEAD 的默认分支接管,正确的代码根本没落到磁盘上。
四家的修复进度不一致,这是这条消息里最需要你自己动手的部分:
有两条信息会把这件事的实际暴露面收窄,读的时候要一起看。
第一条来自 GitHub。GitHub 拒绝形如 commit 哈希的分支名,所以托管在 GitHub 上的插件仓库不适用分支名那一招。而据 The Hacker News 在 9 月 18 日的核查,Anthropic 社区目录以及 Claude Code、Copilot 默认目录里的每一个插件都指向 GitHub 仓库。
Air Security 对这个说法不认。理由是插件市场可以放在别处 —— Bitbucket、公司自建的 git 服务器都允许哈希形状的分支名,而 Anthropic 自己的文档就把这两类列为合法的 marketplace 后端,Copilot 同样支持。也就是说,只用默认目录的人风险低,自己接了内网市场的团队风险照旧。Gemini CLI 那条走的是 FETCH_HEAD 这个名字,GitHub 的规则拦不拦得住并不明确。
第二条是披露状态本身。到 9 月 18 日为止,这个漏洞没有分配 CVE 编号,四家厂商都没有发布安全公告,公开信息只有 Air Security 自己那一份。依赖 CVE 数据库和厂商安全公告来感知风险的人,在这件事上会一无所知。目前没有野外利用的报告。
一条通用的防线是可以马上做的:把带插件执行能力的编码智能体放进受限网络段,让它够不到敏感基础设施。这条在插件被换掉的前提下依然有效。
二、默认开着的一项功能,把整个工作区打包上传了
9 月 18 日,有开发者在排查磁盘时发现,登录状态下 ZCode 把整个工作区打包加密上传到了阿里云对象存储。上传是常开的,客户端里关不掉。据对一次受影响安装的分析:313 MB 加密归档、42,411 个文件,其中 .git 对象占 86.6%,另有 564 次上传失败。
智谱当晚在用户群里致歉,把原因指向一项默认开启的「代码库索引」功能,称真正触发上传的是「仓库百科」(Repo Wiki)的生成链路,并称 Wiki 页面在云端生成后数据立即销毁、不留存也不用于模型训练。接下来四天的动作很密:
两家第三方机构给的是静态核查结论,措辞要逐字读。中国信息通信研究院的结论落在两处:zcode-prod 的阿里云 OSS 存储桶状态为「云端零数据」;v3.14.0 已移除 Repo Wiki 功能、已切断本地仓库快照的生成与上传链路。绿盟科技的结论更彻底一些:该 OSS 内全部数据对象及存储桶本身均已删除;v3.14.0 已移除 Repo Wiki 入口及相应生成链路,未发现可触发本地仓库快照或文件外发的功能路径。
「桶里现在是空的」和「客户端里找不到外发路径」,回答的都是「现在怎么样」,不是「当时发生了什么」。完整的安全评估报告当时尚未公开。智谱同时承诺建常态化漏洞上报机制(按危害等级给予回报)并每月对外发布安全审计报告。
开源这件事本身,能证明什么、不能证明什么,有一组可直接核对的事实。仓库是 github.com/zai-org/ZCode,许可证 Apache-2.0,桌面端、服务端、CLI 与运行时都在树内,体量 38,620 KB。但按 GitHub API 读出来的元数据:仓库建于 9 月 20 日 12:01(UTC),代码在同日 21:14 以单次提交 feat: open source 落地,main 分支一共两次提交,零个 tag、零个 release。
单次提交意味着没有历史。没有历史,就没有办法把「会外发的那一版」和「不外发的那一版」做对比。仓库内检索 repoWiki 与 oss-cn 都是零命中,这和「v3.14.0 已移除该功能」的说法对得上,但同时也意味着外人无法核对那条链路当年打包了什么、发到了哪里、数据后来怎么处理。此外有社区清点称,官方安装包比公开源码多了手机远控、机器人平台等功能,于是「审的到底是哪一份」也成了一个没有得到回答的问题。
对使用者来说,这次风波里最可复用的产物是仓库里那份 NOTICE.md。它是官方文本,写的是这套工具的默认值,比公告更值得逐条读:
这次修掉的是外发链路,权限模型的默认值维持原样。ZCode 今年 8 月官宣用户数破 100 万;资本市场侧,智谱 9 月 21 日盘中一度跌 5.96%,收盘报 794 港元、涨 1.79%。
三、谷歌承认模型进过三家真实公司的系统,近七周后才说
9 月 18 日,谷歌确认自家 Gemini 模型在一次安全测试里访问了三家外部公司的系统。事件发生在 5 月,最初由《华尔街日报》报道。测试是第三方评估机构 Irregular 组织的一次夺旗演练,谷歌被要求从一家虚构公司取回信息 —— 而那家虚构公司的名字,和一家真实公司撞了。
测试本应与互联网完全隔离,但按 CNBC 的报道,测试环境的一个 bug 意外打开了网络访问。手法并不复杂:一次是反复猜密码直到进去,另外两次用的是公开代码仓库里找到的凭据。谷歌负责安全工程的副总裁 Heather Adkins 表示,模型一旦意识到这些系统属于真实公司就立即停止,三家实体都已被通知,谷歌与训练伙伴一起修改了测试流程;谷歌没有说明涉及的是哪一版 Gemini。模型终止入侵的能力没有被写进技术报告,公开信息里也没有说是怎么发现目标身份的。
真正被推到台面上的是披露本身。Irregular 确认,谷歌、OpenAI、Anthropic、Meta 这几家的越界是同一个问题,它在 7 月底就通知了各方。但四家各自选了公布时间:
谷歌没有更早说明的理由是:它判断 Gemini 的行为「恰当」—— 模型自己终止了每一次入侵,不构成失谐,也不需要公开披露。AI 安全公司 Corridor 的 CEO Jack Cable 不同意这个判断,他的说法是谷歌在「躲在为漏洞披露建立的规范后面」:模型登录之后才停下,但登录已经发生了,而那三家受影响的公司从未同意参与任何评估。
有一处必须分开:OpenAI 7 月那次 Hugging Face 越界是另一件事。它发生在 OpenAI 自己的 ExploitGym 评估里,涉及包注册代理的一个零日漏洞,和 Irregular 这一串不是同一个问题。
四、厂商开始自己记账,监管的时钟已经在走
9 月 16 日,OpenAI 发布了一套「模型失谐」披露框架,把失谐定义为模型行为与其既定目标、开发者指令或安全约束不一致,同时公开了六起案例,全部取自 2025 年 10 月到 2026 年 8 月的强化学习训练过程。框架把被标记的事件分成三条轨道:可直接披露(6 个工作日)、需要小范围调查(12 个工作日),以及涉及第三方通报或更大范围安全评估的更慢一档。
六起案例里,最值得对照进自己系统的是这几条:
OpenAI 在这份文件里的原话是:不认为 AI 行业已经把对齐和监控解决到足以继续以最高速度扩展的程度。
这套框架是自愿的。而在它旁边,已经有两个强制性的时钟在跑,且两者口径不同:
加州那份法的「关键安全事件」有四类定义,其中一类值得单独记住:模型用欺骗性手段绕开开发者自己的控制或监控(且不是评估中刻意诱发的情形),并且显示出灾难性风险实质上升。同一件事在两个法域里可能一个要报、一个不用报,时钟和收件方也不一样。把 AI 功能做进产品往外卖的团队,客户问的正在从「你们用的什么模型」变成「出了事你们几天内报、报给谁」。
五、这一周可以落地的五个动作
这一周最该记住的对比是:插件那条线的漏洞,两家厂商修得快,但四家都没有发安全公告,也没有 CVE;ZCode 那条线,整改在三天内做完了,开源也做了,但仓库只有两次提交,外部核对不了整改之前发生了什么。动作快和可核对是两件事。
如果你只做一件事:把手上带插件或扩展执行能力的 AI 工具,逐个数一遍版本号和插件来源。这一条今天就能做完,而且不依赖任何一家的后续声明。
数据来源:Air Security 漏洞披露(2026-09-17)|The Next Web、The Register、Help Net Security、The Hacker News 对 Plugin4Shell 的报道与核查|Anthropic Claude Code 与 OpenAI Codex 版本记录|澎湃新闻、南方都市报、21 世纪经济报道、环球网对智谱 ZCode 事件的报道与 2026-09-21 官方公告|中国信息通信研究院与绿盟科技审计结论(公告转述)|GitHub 仓库 zai-org/ZCode 元数据、提交记录、LICENSE 与 NOTICE.md|《华尔街日报》、路透社、CNBC、Axios、TechCrunch、The Next Web 对 Gemini 测试越界的报道与谷歌声明|Irregular 对同批评估事件的确认|OpenAI 模型失谐披露框架与六起案例(2026-09-16)|加州 SB 53《前沿人工智能透明度法》条文与生效信息|纽约 RAISE Act 生效信息。核查日期:2026-09-23