GitSpawn 是針對 AI 程式開發代理的供應鏈式安全問題。這類工具會在專案中自動檢查 Git 設定檔,以掌握儲存庫狀態與開發環境;攻擊者若預先植入惡意設定,就可能利用代理的背景讀取行為執行程式,讓原本用來隔離風險的沙箱與人工核准機制失去作用。
資安業者近期揭露,GitSpawn 影響 Claude Code、OpenAI Codex 等共 7 款 AI 程式代理。問題核心在於代理進行背景 Git 檢查時,可能未經使用者確認便觸發惡意程式,形成繞過既有防護的攻擊入口;部分受影響業者已陸續發布修補版本,使用者應升級工具並審查來源不明專案的 Git 設定。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡Claude Code等三大AI代理爆共通信任風險與資安漏洞
Anthropic的Claude Code、Google的Gemini CLI與OpenAI Codex正被導入程式審查與CI/CD自動化,能讀寫程式碼、執行命令並存取憑證。這也讓代理從生產力工具變成高權限攻擊面:若系統把外部GitHub議題當成可信輸入,提示注入就可能跨越權限與沙箱邊界,危及軟體供應鏈。
Novee Security於2026年8月5日在Black Hat USA揭露,GitHub議題可觸發遠端程式碼執行、金鑰外洩並污染後續代理。Google將Gemini CLI漏洞評為CVSS 10.0,0.39.1修補;Anthropic修復至Claude Code 2.1.163,OpenAI強化Codex隔離。
AI程式助理爆GhostApproval安全漏洞
AI 程式助理已深入日常開發流程,Claude Code、Cursor 等工具握有讀寫檔案、執行指令的權限,「只會動到工作區內的檔案」是這類產品安全模型的核心假設。專精雲端與 AI 安全的資安公司 Wiz 揭露名為 GhostApproval 的漏洞,正是利用 Unix 符號連結機制騙過這道邊界,動搖了開發者對 AI 助理的信任基礎,也讓企業供應鏈暴露在新的攻擊面之下。
根據最新報導,Wiz 於 2026 年 7 月公開 GhostApproval 細節:攻擊者可在專案內預埋符號連結,誘使 AI 助理在自認於工作區內操作的情況下,實際寫入工作區外的敏感檔案,進而衍生遠端程式碼執行(RCE)風險。受影響產品涵蓋 Claude Code 與 Cursor 等多款主流工具,但各家供應商對修補時程與處理方式態度分歧,尚未形成一致的防護標準,開發者短期內仍須自行檢查專案中的可疑連結。
微軟揭露 Anthropic Claude Code 提示注入漏洞,可致 CI/CD 憑證外洩
Anthropic 的 Claude Code 是運用生成式 AI 協助開發者讀寫程式碼、操作工具的開發環境;若將 GitHub 儲存庫中的文字誤認為可信指令,提示注入便可能越過使用者原意。微軟指出,CI/CD 系統常握有部署金鑰、雲端權杖等高權限憑證,因此漏洞影響重大。
微軟資安研究員最新揭露,攻擊者可將惡意提示藏入 GitHub 內容,誘使 Claude Code 執行非預期指令,並把 CI/CD 憑證傳送至外部。Anthropic 已完成修補,建議使用 2.1.128 版及更早版本的用戶立即升級,以降低供應鏈及部署環境遭入侵的風險。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。