ARTICLE · 1068179
AI编程助手被爆漏洞:你的代码可能在裸奔
AI编程助手被爆漏洞:你的代码可能在裸奔


越好用的工具,被攻破后的代价越大。
安全研究机构Shattered近日披露Plugin4Shell漏洞,该漏洞针对4款主流AI编程助手的插件系统,SHA-Pinning验证可以被绕过。这意味着攻击者可能通过恶意插件获取开发者权限。
01 漏洞的原理
SHA-Pinning是防止中间人攻击的安全机制。Plugin4Shell绕过了这一机制,让恶意插件伪装成合法插件,用户在不知不觉中授权了危险权限。

图1:Plugin4Shell攻击原理 · 来源:Pexels
02 受影响的范围
4款主流AI编程助手受影响,具体型号尚未完全公开。但考虑到AI编程助手通常需要访问代码仓库、SSH密钥和云服务凭证——被攻破后的信息泄露风险极高。

图2:AI编程助手安全风险 · 来源:Pexels
03 开发者应该怎么做
目前各厂商正在紧急修复。开发者能做的就是:不要安装来源不明的插件,及时更新到最新版本,暂时限制AI编程助手对敏感系统的访问权限。

图3:安全防护建议 · 来源:Pexels
🔥 今日互动
你还在用AI编程助手吗?听到这个消息后会改变使用方式吗?
---
本文由AI辅助创作,内容来源:Shattered、TechCrunch等。