产业观察🔥8.0
四大AI编程代理曝相同安全漏洞,“技能”更新机制遭劫持风险
📋总体概括
网络安全公司Air披露,Anthropic Claude Code、OpenAI Codex、Google Gemini CLI与GitHub Copilot四大AI编程代理存在相同逻辑缺陷:技能自动更新机制不校验内容变更,攻击者可用同名恶意更新绕过扫描,静默窃取企业代码与知识产权。漏洞根因是各厂商验证机制设计雷同,暴露行业共性盲区。目前Anthropic、OpenAI、Google三家已修复,GitHub称平台机制可阻断此类攻击但未确认补丁状态。这一事件敲响AI编程工具供应链安全警钟。
⚡关键信息
- ▸Air披露四款主流AI编程代理存在相同的技能自动更新逻辑漏洞
- ▸攻击者可伪装同名恶意更新绕过内容扫描,窃取企业代码和知识产权
- ▸漏洞根源为各厂商验证机制设计雷同,属于行业共性安全盲区
- ▸Anthropic、OpenAI、Google三家已修复,GitHub仅称平台机制可阻断攻击
🔥犀利点评
四家死对头在同一处翻车,说明这不是谁家的疏忽,而是行业抄作业式的结构性缺陷—— 大家互相参考设计,连漏洞也一并继承。AI编程代理握有企业全部代码访问权,其更新链路理应按最高安全等级对待,结果连基本的内容校验都缺席。GitHub那句「机制可阻断」更像公关话术,未确认补丁状态就是没修完。企业该把AI代理纳入供应链安全审计了。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 36氪快讯 阅读全文 →