夜雨聆风学习资料网

ARTICLE · 1093629

26,000 台 AI 编程工具已中招:四大编程 Agent 被同一个把戏击穿

26,000 台 AI 编程工具已中招:四大编程 Agent 被同一个把戏击穿

你给 AI 编程助手装的插件,可能是颗定时炸弹——而且是它自己偷偷装上的。

安全研究团队 Air Security 近期披露了一个代号 Plugin4Shell 的漏洞,一口气命中四款主流 AI 编程工具:Claude Code、OpenAI Codex、GitHub Copilot、Gemini CLI。利用方式零点击——全程不需要你点任何东西。

一、问题出在哪

这四款工具装插件时都有个安全设计,叫 SHA pinning:把插件锁定到某个通过审核的 commit hash,相当于"这个版本我验过货,以后就装它"。

听起来很稳。但有个致命遗漏:工具在拉取插件代码之后,从不检查拉下来的东西是不是真的那个版本。

而 git 有个古老特性:解析引用时,分支名优先于 commit hash。攻击者只要在插件仓库里建一个和 hash 同名的分支,塞进恶意代码,工具就会把恶意版本当成"已审核版本"装进去,界面还显示一切正常。

更糟的是,Claude Code 和 Codex 默认在后台自动更新插件。你睡觉的时候,替换就完成了。

二、中招规模

这不是理论推演。研究团队的概念验证插件在被下架前,已经扩散到超过 26,000 台 Agent。

另一波叫 SkillJacking 的攻击更狠:925 个已经在生产环境使用的 skill 被劫持,波及 134,000 台 Agent。这些不是新埋的陷阱——是你三个月前就装上、天天在用的那个,通过它自己的更新机制被反向武器化。

三、厂商响应,高下立判

· Anthropic:Claude Code v2.1.179 已修复

· OpenAI:Codex v0.146.0 已修复

· 微软:Copilot 至今没有补丁

· Google:直接弃用 Gemini CLI,不修了

GitHub 托管的仓库禁止 40 位十六进制分支名,算一道天然屏障;但 GitLab、Bitbucket 和自建 git 服务器没有这个限制。

四、团队现在该做的三件事

插件市场正在变成新的 npm——十年前席卷包管理器的供应链攻击(抢注、劫持、调包)正在 AI Agent 生态重演,还加上了"自动安装"这个加速器。三件事建议现在就做:

1. 升级:Claude Code ≥ 2.1.179,Codex ≥ 0.146.0;Copilot 用户考虑关掉插件自动更新,等官方补丁;

2. 审计:清点 Agent 装了哪些插件和 skill,来源仓库是否可信、是否托管在 GitHub;

3. 管控:企业环境给插件加运行时审批,别让 Agent 的后台更新脱离视线。

当年 npm 给整个行业上的那一课,现在轮到 AI 编程工具再上一遍。区别只在于:这一次,装包的是 Agent,不是你。

参考来源:Air Security 研究披露 / Help Net Security / worldprogramming.org

相关学习资料