跳到正文
原文
Embrace The Red·· 2025-08-09

OpenHands 被提示注入零点击外泄 GITHUB_TOKEN

OpenHands and the Lethal Trifecta: How Prompt Injection Can Leak Access Tokens

AI 导读

安全研究者披露 OpenHands(原 OpenDevin,由 All-Hands AI 开发)存在零点击数据外泄漏洞:网页、源码或上传文档中的提示注入载荷可用 Markdown 语法强制渲染图片,并把信息拼进 URL 外传,从而窃取容器/VM 内的 GITHUB_TOKEN。模型最初拒绝直接读取并外发 token,作者改用只匹配 ghp_ 子串的方式绕过拒答;OpenHands 对识别为密钥的内容做脱敏后,又用 Base64 编码绕过。

阅读原文embracethered.com