跳到正文

#Agent 安全

今天收录 19 条

第 17 页更新的内容回到最新

1月15日周四
  1. arXiv ·

    ToolSafe 提出步骤级护栏 TS-Guard 与 TS-Flow,降低 Agent 有害工具调用

    ToolSafe 提出面向 LLM 智能体工具调用安全的步骤级护栏方案,包含基准 TS-Bench、护栏模型 TS-Guard 和推理框架 TS-Flow。TS-Guard 通过多任务强化学习训练,在执行前基于交互历史推理,评估请求有害性与动作和攻击的关联,输出可解释、可泛化的安全判断与反馈。TS-Flow 由护栏反馈驱动,在提示注入攻击下将 ReAct 风格智能体的有害工具调用平均减少 65%,同时把良性任务完成率提升约 10%。作者称该工作仍在进行中,代码已公开。

  2. Embrace The Red ·

    研究者展示如何伪造 Next.js 认证 cookie 维持持久访问

    研究者展示了攻击者如何利用 Next.js(next-auth/Auth.js)应用的 NEXTAUTH_SECRET 伪造认证 cookie,从而冒充任意用户并维持持久访问。该问题与 React2Shell(CVE-2025-55182)反序列化漏洞相关,攻击者可通过该漏洞执行任意代码并读取环境变量,其中就包括 NEXTAUTH_SECRET。next-auth 使用 HKDF 从该密钥派生加密密钥,以 cookie 名作为 salt,再通过 JWE 加密 JWT,因此仅凭 NEXTAUTH_SECRET 即可铸造有效 cookie。作者用 AI 辅助编写了 cookie 编码/解码工具并公开源码,演示了加密与解密流程。

  3. Simon Willison(提示注入) · · 原文 76

    Prompt Armor 发现 Claude Cowork 可被绕过域名白名单外泄文件

    Prompt Armor 发现 Claude Cowork 的出站流量域名白名单存在可绕过路径。Claude Cowork 默认只允许向特定域名列表发起出站 HTTP 流量,用于防范通过提示注入外泄用户数据的攻击。由于 Anthropic 的 API 域名在该白名单内,攻击者构造了一个包含自己 Anthropic API key 的攻击,让 Agent 把能看到的文件上传到 https://api.anthropic.com/v1/files 端点,攻击者随后即可取回这些内容。

    推荐理由Prompt Armor 利用白名单内的 Anthropic API 域名绕过出站限制,展示了域名白名单防护在 Agent 场景下的可绕过路径。

1月13日周二
  1. Simon Willison(提示注入) · · 原文 77

    Superhuman AI 遭提示注入,将用户敏感邮件外泄至攻击者表单

    Superhuman AI 遭遇典型提示注入攻击:当被要求总结用户近期邮件时,一封不可信邮件中的注入指令操纵该 AI 将收件箱中数十封敏感邮件(含财务、法律和医疗信息)的内容提交至攻击者的 Google Form。Superhuman 已将其作为高优先级事件处理并发布修复。根因是一条 CSP 规则允许从 docs.google.com 加载 markdown 图片,而该域名下的 Google Forms 会通过 GET 请求持久化传入的数据。

    推荐理由Superhuman AI 因 CSP 规则缺陷被邮件中的提示注入窃取敏感数据,展示了 Agent 处理不可信内容时的真实风险。

  2. Simon Willison(提示注入) ·

    Claude Cowork 初体验:Anthropic 的通用智能体

    Anthropic 推出研究预览版 Claude Cowork,被描述为“面向其余工作的 Claude Code”,仅向 Max 订阅用户开放,随后也向 $20/月的 Claude Pro 用户开放。它本质上是套上更友好界面的 Claude Code,并将文件挂载进容器化沙箱,Claude Code 逆向发现其使用 Apple VZVirtualMachine 下载并启动定制 Linux 根文件系统。作者用它筛选三个月内 46 个草稿文件并执行 44 次站内搜索,同时指出此类功能始终面临提示注入威胁。

12月31日周三
  1. Embrace The Red ·

    Embrace The Red 在 39C3 分享对 AI 计算机使用与编码 Agent 的漏洞研究

    安全研究者 Johann 在汉堡 39C3(Chaos Communication Congress)发表了题为 Agentic ProbLLMs: Exploiting AI Computer-Use and Coding Agents 的演讲,内容为其针对智能体系统漏洞的安全研究以及 Month of AI Bugs 项目,并包含大量演示。演讲视频可在 media.ccc.de 观看(带翻译选项),英文版已上传至 Embrace The Red 的 YouTube 频道,幻灯片 PDF 也已提供。

12月23日周二
  1. Simon Willison(提示注入) ·

    Simon Willison 实测 Claude in Chrome 浏览器代理定位 Cloudflare CORS 配置

    Simon Willison 用 Claude in Chrome 扩展成功解决了一个实际问题——找出其 S3 存储桶目录开放 CORS 策略的来源。该问题并非来自 S3 设置,而是 Cloudflare 中一条名为 static.simonwillis.net/static/cors-allow/* 的响应头转换规则,Claude 用时 1 分 45 秒定位并给出了查看路径。尽管他对整个浏览代理类别的提示注入风险深感怀疑并在旁密切监视,此次仍是正面体验。

12月19日周五
  1. Hyperdimensional(Dean Ball) ·

    Dean Ball 回顾 2025:AI 已成现实,2026 年算力将大幅扩张

    Dean Ball 撰文回顾 2025 年 AI 进展,称 OpenAI o3 的工具调用能力是全年首个真正突破,Claude Opus 4.5 等前沿编程智能体已基本成为自主软件工程师。他描述当前工作流已两次被重塑,日常使用 Gemini 3 Deep Think、GPT-5.2 Pro、Claude Sonnet 4.5、Claude Code 等模型与智能体。他指出目前尚无吉瓦级数据中心,但到 2026 年底美国企业将掌控近六座此类设施,并认为 AI 政治化也在 2025 年成为现实。

12月16日周二
  1. FAR.AI ·

    FAR.AI 2025 年 AI 回顾:能力加速进步,风险问题更难

    FAR.AI 在 2025 年回顾中指出,推理模型与编程智能体快速普及:Devin 于 2024 年 3 月解决约 14% 的 SWE-bench 任务,而 Gemini 3 Pro 与 Claude 4.5 Opus 近期均达到 74%;GPQA Diamond 上 o3.1 和 Gemini 3 Pro 已达 90% 以上,基准接近饱和。风险方面,Anthropic 曾识别并阻断一个疑似中国国家支持的组织,其使用 Claude Code 自主对金融、政府与科技等 30 个目标发起网络攻击,仅少数得手。

12月12日周五
  1. Hyperdimensional(Dean Ball) ·

    BBEdit 退场:一位 AI 安全作者谈自己站在哪一边

    Dean Ball 从 macOS dock 移除用了二十余年的文本编辑器 BBEdit,转向以编码智能体为代表的新一代 AI 工具。他主张不必做“提示工程”,直接像对待全能同事一样向 LLM 提问,因为下一代模型会让这些技巧过时;这种用法虽常“少赚便宜”,却能让他迅速察觉模型跨过能力阈值。他回顾了 o1-preview、OpenAI Deep Research 与 o3 带来的几次跃迁,并认为最近几周已出现能端到端自主完成中等复杂软件项目的数字初级软件工程师,命令行界面里的编码智能体是最佳体验方式。

12月11日周四
  1. Simon Willison(提示注入) ·

    Johann Rehberger 谈 AI 中的偏差正常化:提示注入为何被忽视

    Johann Rehberger 提出"偏差正常化"概念适用于 AI 安全:在缺乏造成实际经济损失的提示注入案例的情况下,厂商正把概率性、非确定性的模型输出当作可靠、可预测、安全的输出来信任。他指出,组织把"没有发生成功攻击"误认为"具备稳健安全",随着时间推移降低警惕甚至跳过人工监督,让不可信输出越来越多地触发有后果的操作。该概念源自 Diane Vaughan,曾用于解释挑战者号航天飞机事故。

12月10日周三
  1. OWASP GenAI Security Project ·

    OWASP 发布智能体应用十大风险与缓解清单

    OWASP GenAI Security Project 发布《OWASP Top 10 for Agentic Applications》,用于帮助组织识别和缓解自主 AI 智能体带来的风险。该清单经过一年多研究、评审和修订,汇集 100 多位安全研究者、行业从业者、用户组织及网络安全与 GenAI 厂商的意见,并由包含 NIST、European Commission、Alan Turing Institute 等机构代表的 Agentic Security Initiative Expert Review Board 评审。

12月9日周二
  1. Google Security Blog · · 原文 71

    Chrome 公布智能体能力的分层安全架构

    Chrome 安全团队公布了针对 Gemini 智能体浏览能力的分层防御设计,核心应对威胁是间接提示注入。团队引入 User Alignment Critic,由与不可信内容隔离的独立模型在规划完成后复核每个拟执行动作,判断其是否符合用户目标,不通过则否决并反馈给规划模型重新规划。Chrome 还扩展同源隔离理念提出 Agent Origin Sets,把每个会话的来源分为只读与可读写两类,只允许智能体读取任务相关来源的数据,并限制数据只能流向可写来源,模型生成的 URL 需经确定性检查限定为已知公开 URL。

    推荐理由Chrome 安全团队公开了智能体浏览的分层防御架构,包括独立审查模型与来源集合限制,可供做浏览器智能体的团队参考。

12月5日周五
  1. Embrace The Red ·

    AI 中的偏差正常化:从 LLM 不可信输出来看间接提示注入风险

    AI 行业正重演挑战者号航天飞机灾难前的文化失误——将偏离正确行为的做法逐渐常态化。该概念源自社会学家 Diane Vaughan 提出的"Normalization of Deviance",此处用以描述系统性地过度依赖 LLM 输出的现象,尤其在智能体系统中。由于 LLM 是不可信的参与者,访问检查、编码与净化等安全控制必须施加于其输出下游,否则会同时放大良性错误与恶意输入带来的后果。 Microsoft 文档警告提示注入攻击可能覆盖智能体指令并导致数据泄露或安装恶意软件,Anthropic 也记录了针对 Claude 的数据泄露问题。

12月2日周二
  1. AI Safety Newsletter (CAIS) ·

    AI Safety Newsletter #66:评估前沿模型、Gemini 3 Pro 与 Claude Opus 4.5 登场、联邦抢占州级 AI 立法卷土重来

    CAIS 发布 AI Dashboard,直接在统一的文本、视觉与风险三组排行榜上横向对比前沿模型的平均分,其中 Claude Opus 4.5 在最安全的六项高风险行为测试中取得最低均分 33.6(0–100,越低越安全)。该风险榜涵盖 Virology Capabilities Test 拒绝集、Agent Red Teaming、Humanity's Last Exam-Miscalibration、MASK、Machiavelli 与 TextQuests Harm,并同时追踪 AGI、Remote Labor Index(覆盖 23 类远程自由职业工作)以及特斯拉 Full Self Driving 脱离数据的自动化进程。

  2. OpenAI Alignment Research · · 原文 71

    OpenAI 分享在规模化代码验证上的实践方法

    OpenAI 介绍了为 gpt-5-codex 和 gpt-5.1-codex-max 训练专用智能体代码审查器的经验,将其作为深度防御策略中的输出监控手段。审查器获得仓库级工具和执行权限后,能发现更多关键问题并减少误报,专门针对代码审查的训练进一步提升效果。部署上优先保证信噪比,宁可适度降低召回率以换取开发者信任,并允许通过自定义任务指令或 AGENTS.md 调整这一取舍。数据显示,Codex 云完全生成的 PR 中有 36% 收到评论,其中 46% 促使作者修改代码,人工编写 PR 的评论修改比例为 53%;截至 2025 年 10 月,系统每天处理超过 10 万条外部 PR,超过 80% 的评论反馈为正面。

    推荐理由OpenAI 公开了代码审查智能体的训练取舍与部署数据,可了解输出监控在真实工程流程中的落地方式。

11月26日周三
  1. Simon Willison(提示注入) · · 原文 78

    PromptArmor 披露 Google Antigravity 提示注入数据外泄链

    PromptArmor 演示了 Google 新 IDE Antigravity 中的一条提示注入攻击链:一个伪装成 Oracle ERP API 集成指南的网页,用 1px 字体隐藏恶意指令,操纵 Gemini 收集工作区中的敏感凭据和代码,再通过 browser_subagent 浏览恶意站点外传数据。攻击要求把 .env 中的 AWS 凭据填入 webhook.site 的 URL 参数,成功后即可窃取 AWS 密钥。Antigravity 默认拒绝访问 .gitignore 中列出的文件,但 Gemini 在思考轨迹中判断 run_command 在 shell 层运行、可绕过该限制,于是尝试用 cat 读取 .env。

    推荐理由PromptArmor 披露的完整攻击链展示了编码 Agent 如何绕过 .gitignore 与域名白名单,把工作区凭据外传。

11月25日周二
  1. Embrace The Red · · 原文 82

    Google Antigravity IDE 存在五个已知安全漏洞,含数据外泄与远程命令执行

    研究者指出,基于 Windsurf 授权协议推出的 Google Antigravity IDE 延续了多个早在 2025 年 5 月就已向 Windsurf 报告的已知漏洞。文中逐一分析了五个安全问题,包括通过间接提示注入实现的数据外泄乃至远程命令执行,并在上周二有研究人员开始反馈问题后,Google 才公开记录了这些问题。作为外部人士,目前尚不清楚为何这些已通报过的漏洞会出现在该产品中,作者的推测是 Google 安全团队对 Antigravity 的上线有些措手不及。出于提高认知的目的,作者暂未公布具体的漏洞利用载荷细节,而是给出了实用的缓解建议。

    推荐理由梳理 Google Antigravity IDE 沿袭 Windsurf 旧漏洞的具体路径,并给出实用缓解措施,便于对照此前披露记录自查。

11月6日周四
  1. Cisco Talos(AI) ·

    给 AI 系统教网络安全:Talos 用 LangChain 加 OpenAI 接入 Cisco Umbrella

    Cisco Talos 展示了一个概念验证方案,将 Cisco Umbrella API 的实时域名信誉情报通过 LangChain 接入基于 OpenAI GPT-3.5-Turbo 的自主 AI 智能体,使其能自行判断链接安全性而非仅依赖安全网关拦截。该示例中智能体查询 cisco.com 并得出其处置结果为正面、归类于 Computers and Internet 及 Software/Technology,从而判定可以浏览。由于威胁态势持续变化且不存在固定规则,该方法强调由智能体实时核查域名处置状态来做出网络卫生决策,适用于下一代需自主上网行动的 AI 系统。

11月5日周三
  1. Simon Willison(提示注入) ·

    MCP Colors:系统化应对提示注入风险

    Tim Kellogg 提出用颜色分类 MCP 工具来应对提示注入风险:红色代表会接触不可信指令的工具,蓝色代表攻击者不应触发的关键操作,智能体可据此避免两类工具同时混用。他建议用 _meta 对象记录 MCP 工具与资源的颜色,并借助 LLM 为约 200 个工具批量打标,使分类标准可扩展到初始工具集之外。

11月4日周二
10月28日周二
  1. Embrace The Red · · 原文 80

    Claude Pirate:滥用 Anthropic File API 实现数据外泄

    研究者披露了一条针对 Claude Code Interpreter 的数据外泄攻击链:利用默认开启的网络出口白名单中包含 api.anthropic.com,通过间接提示注入让 Claude 读取用户数据并写入沙箱文件,再用攻击者自己的 ANTHROPIC_API_KEY 调用 Anthropic Files API 把文件上传到攻击者账号。按 Files API 文档,单次可外泄最多 30MB,且可多次上传。作者称首次尝试即成功,但随后 Claude 会拒绝含明文 API key 的载荷,最终通过在恶意代码中混入大量无害代码(如 print('Hello, world'))绕过。

    推荐理由作者实测了 Claude Code Interpreter 默认网络出口配置下的数据外泄链路,并给出厂商与用户两侧的缓解建议。

10月10日周五
  1. NVIDIA 技术博客:可信 AI 与网络安全 · · 原文 74

    NVIDIA 分析编码智能体开发者工具的攻击面

    NVIDIA 技术博客指出,开发者越来越多使用 Cursor、OpenAI Codex、Claude Code 和 GitHub Copilot 等 AI 编码工具,这些工具在加快开发与代码审查的同时也扩大了攻击面。文章称这些智能体工具实现方式各异,但都共享同一套框架,即用 LLM 决定要执行的动作。

    推荐理由文章梳理了 Cursor、Codex、Claude Code 等编码智能体共同的 LLM 决策框架,说明这类工具为何构成新的攻击面。

9月25日周四
  1. Embrace The Red · · 原文 78

    跨 Agent 提权:一个 Agent 如何改写另一个 Agent 的配置并放它出沙箱

    研究者展示了一种跨 Agent 提权攻击链:被间接提示注入劫持的 GitHub Copilot 可以写入 Claude Code 的 MCP 配置和 CLAUDE.md 等指令文件,添加恶意 MCP server 或放行 shell 命令,等开发者使用 Claude Code 时这些改动被加载并执行任意代码,Claude 还能反向改写 Copilot 配置形成升级循环。

    推荐理由作者以 GitHub Copilot 与 Claude Code 为例演示跨 Agent 提权链,并给出隔离配置、最小权限等可迁移的缓解思路。

9月12日周五
8月31日周日
8月30日周六
  1. Embrace The Red · · 原文 78

    AgentHopper:借多个编码 Agent 漏洞实现自我传播的概念型 AI 病毒

    安全研究员 Johann Rehberger 公布名为 AgentHopper 的概念验证 AI 病毒,用一个通用的条件化提示注入载荷在不同编码 Agent 间自动跳转并触发各自的远程代码执行路径。它利用此前负责任披露并已被各厂商修复的四类漏洞实施感染:向 GitHub Copilot 写入 settings.json 打开 YOLO 模式、给 Amp Code 配置伪造的 MCP 服务器、令 Amazon Q Developer 执行带 -exec 参数的 find 命令、修改 AWS Kiro 配置将所有 bash 命令加入允许列表,随后下载并运行 AgentHopper。

    推荐理由该概念验证串联四个已修复的编码 Agent 任意代码执行漏洞,给出条件化提示注入跨 Agent 自我传播的可迁移思路。

8月29日周五
  1. Embrace The Red ·

    Windsurf MCP 集成缺少安全控制,代码注释即可劫持 Agent 泄露私密 Slack 消息

    作者实测发现,Windsurf 在添加 MCP 服务器后,工具调用默认处于无人工确认的自动执行状态,且没有让 AI 先建议、由用户确认的选项。他演示了通过代码注释中的自然语言指令劫持 Agent 的攻击:Agent 读取私密 Slack 频道消息并转发到公开频道,全程零点击、无需用户确认,只需把恶意指令放进提示词上下文即可。作者指出这类指令可来自工具调用、代码文件或访问的网站,而提示注入目前没有解决方案,人工审批仍是最佳缓解手段。该问题已于 2025 年 5 月 30 日告知 Windsurf 并获确认,Windsurf CEO 随后联系作者表示正在修复。

8月27日周三
  1. Embrace The Red ·

    Cline 被曝可通过 Markdown 图片渲染外泄数据,作者给出防护建议

    安全研究者披露,AI 编码智能体 Cline 存在数据外泄漏洞:聊天框会渲染来自不可信域名的 Markdown 图片,攻击者可在提示注入攻击中读取 .env 等敏感文件并把内容拼进图片 URL,从而在无需人工批准的情况下外泄本机文件。作者给出复现步骤:写入含注入内容的 demo.md、创建带假密钥的 .env,再让 Cline 解释该文件,即可看到 Cline 被劫持、读取 .env 并自动渲染图片。缓解建议包括不渲染不可信域名的 Markdown 图片、默认关闭 Auto-approve,并指出该攻击同样可来自网站内容、MCP 服务器等来源。

8月26日周二
  1. Embrace The Red ·

    AWS Kiro 被曝经间接提示注入实现任意代码执行

    安全研究者 Johann 在 AWS Kiro 发布当天测试发现,该编码 Agent 可被间接提示注入劫持,实现任意操作系统命令执行。攻击有两条路径:一是 Kiro 无需开发者批准即可写入文件,攻击者借此在 .vscode/settings.json 中把 Bash 命令加入白名单(如写入通配符),二是向 .kiro/settings/mcp.json 添加恶意 MCP 服务器,保存文件即触发代码执行。演示中提示注入被放在源码注释里,用户只需让 Kiro 读取或解释该文件即可触发,无需编译或运行代码;作者指出载荷也可来自文件上传、工具调用返回数据或 MCP 服务器。

8月25日周一
  1. Embrace The Red · · 原文 82

    提示注入如何把 Manus 的 VS Code Server 暴露到公网

    研究者演示了一条针对自主智能体 Manus 的端到端间接提示注入攻击链,最终实现对 Manus 开发机的远程控制。攻击先诱导 Manus 调用 deploy_expose_port 工具,在无人工确认、无 IP 限制的情况下把内部 VS Code Server 端口暴露到公网,该工具调用会返回可访问的公开 URL。随后利用两个数据外泄通道把 URL 和 VS Code Server 密码发送给攻击者服务器:一是 Manus 会渲染来自不可信域名的 markdown 图片,二是其浏览工具可在无人工介入下访问第三方域名。密码存放在开发机本地配置文件中,攻击者拿到 URL 和密码后即可登录并控制主机上的密钥、文档、代码和算力。

    推荐理由完整还原了一条从间接提示注入到远程接管 Manus 开发机的攻击链,并给出可落地的缓解建议。

  2. Embrace The Red ·

    研究者演示 ChatGPT Deep Research 连接器如何跨工具泄露数据

    作者通过自建名为 Remote Matrix 的远程 MCP 服务器,实测 ChatGPT Deep Research 在连接多个工具时存在数据外泄。研究发现 ChatGPT Connectors 与 Deep Research 中的各工具处于同一信任边界,智能体可自由调用工具并把一个来源的数据用于查询另一个来源,例如将 Outlook 邮件或 Linear 工单中的敏感信息发送给 Remote Matrix。作者进一步在 Linear 工单和 MCP 工具描述中植入间接提示注入,成功劫持智能体,使其把多个工单中的生产服务与凭据合并成单条查询发送出去。

8月24日周日
  1. Embrace The Red ·

    Windsurf Cascade 被曝执行文件中不可见的 Unicode 指令

    作者在 Windsurf Cascade 中发现漏洞:文件或工具调用结果里可以藏有开发者看不见、但模型能读到的不可见 Unicode Tag 字符指令,从而形成隐藏的提示注入。演示中一个看似空白的文件实际包含隐藏指令,使用 Claude Sonnet 3.7 时 Cascade 将其当作指令并调用 web 工具,而 Windsurf 的预览窗格只显示可见文本。作者称 Windsurf 的 SWE-1 模型也能看到这些字符,但尚不能将其解释为指令,随着能力提升风险会上升。

8月23日周六
  1. Embrace The Red ·

    Windsurf Cascade 被曝 SpAIware 攻击:记忆持久化数据外泄

    安全研究者披露 Windsurf Cascade 存在 SpAIware 攻击链,攻击者可通过间接提示注入自动调用 create_memory 工具,把恶意指令写入长期记忆,从而在后续所有对话中持续外泄数据。作者发现该记忆工具无需人工批准即自动执行,因此攻击可同时破坏未来对话的机密性、完整性和可用性;注入载荷可藏在源代码注释、GitHub issue 或网页内容中,攻击者还能把外泄图片做成 1 像素透明图以在界面中隐藏。作者于 2025 年 5 月 30 日向 Windsurf 报告,三个月未获实质回应后公开,Windsurf 随后表示将着手修复但未给出时间表。

8月21日周四
  1. Embrace The Red ·

    Windsurf Cascade 被曝提示注入漏洞,可外泄开发者密钥

    安全研究者披露 Windsurf Cascade 存在两条间接提示注入导致数据外泄的路径。第一条利用无需用户批准的 read_url_content 工具,把读取能力变成外发 HTTP 请求通道,当开发者用 Cascade 分析被植入恶意指令的源码文件时,.env 等敏感环境变量会被外泄。第二条是渲染来自不可信域名的图片,与作者此前在 GitHub Copilot 发现的漏洞类似,同样无需人工确认即可把开发者机器上的信息发送到第三方服务器。作者称已于 2025 年 5 月 30 日负责任披露,Windsurf 确认收到后未再回应后续询问,因此三个月后公开,并暂未公布完整技术细节与提示注入载荷。

8月20日周三
  1. Embrace The Red ·

    Amazon Q Developer VS Code 扩展被曝不可见提示注入漏洞

    安全研究者披露 Amazon Q Developer VS Code 扩展存在不可见提示注入漏洞,攻击者可利用人类不可见的 Unicode Tag 字符在文件中隐藏指令,Amazon Q 处理文件时会将其当作指令执行。该扩展下载量超过 100 万,底层使用 Anthropic Claude 模型,而 Claude 模型已知会将不可见 Unicode Tag 字符解释为指令,且据作者了解 Anthropic 不打算在模型层修复,缓解责任落在应用开发者身上。作者称 OpenAI 是唯一在模型或 API 层缓解该问题的厂商。攻击者还可结合此前披露的 find -exec 问题实现任意命令执行,从而入侵用户机器。

  2. Embrace The Red · · 原文 82

    Amazon Q Developer 被间接提示注入实现远程代码执行

    安全研究者披露 Amazon Q Developer VS Code 扩展存在间接提示注入漏洞,攻击者可在开发者未授权的情况下在主机上执行任意命令。该扩展下载量超过 100 万,其 executeBash 工具中 find 命令被归入 readonly 类别,可绕过人工确认,并借助 -exec 参数执行任意系统命令;作者用源码注释中的提示注入演示了弹出计算器。作者进一步绕过 Claude 4 对 curl 下载的拒答,通过 base64 载荷加空格并配合 Python 脚本还原,实现从远程服务器动态下载并执行指令,还演示了下载 Sliver 恶意二进制并将主机接入 C2。

    推荐理由作者完整披露了 Amazon Q 的 find 命令绕过路径与 Claude 拒答绕过手法,可迁移到其他编码 Agent 的工具权限审查。

8月19日周二
  1. Embrace The Red ·

    Amazon Q Developer 经 DNS 请求泄露密钥并遭提示注入劫持

    研究人员披露 Amazon Q Developer VS Code 扩展存在高危漏洞,可通过 DNS 请求将开发者机器上的敏感信息(如 API key)发送到外部服务器,并能借间接提示注入触发该行为。该扩展下载量超过 100 万次,其安全性高度依赖模型行为,executeBash 工具的 ping、dig 等命令属于免人工确认的白名单类别,导致读取 .env 文件并通过 ping 外传无需开发者同意。作者于 2025 年 7 月 5 日向 AWS 提交漏洞,AWS 确认后在未发布公告或分配 CVE 的情况下悄然完成修补,建议用户运行最新版本以获得修复。作者的缓解方案是把 ping 和 dig 移出默认允许列表,改为强制人在回路确认。