首页
安全
资讯
社区
AI
关于
登录
注册
投稿
扫码查看手机版
程序园首页
专栏
社区
赞助
代码教程
软件工具
程序源码
申请VIP
投稿
HOT
公众号矩阵
移动端
登录
/注册
首页
资讯
网络安全
人工智能
区块链
社区
程序园
广播
专栏
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
热搜
程序源码
软件工具
代码教程
网络安全
人工智能
区块链
资讯
本版
文章
帖子
用户
好友
收藏
道具
勋章
相册
分享
设置
我的收藏
退出
程序园
»
社区
›
原创专区
›
问答库
›
Claude Code、Gemini CLI 和 GitHub Copilot Agents 因 ...
返回列表
Claude Code、Gemini CLI 和 GitHub Copilot Agents 因注释面临提示注入风险
[复制链接]
作者:
admin
|
时间:
2026-4-18 06:08:55
|
阅读:53
|
显示全部楼层
马上注册,让你轻松玩转程序园
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
一名研究人员披露了一种名为“注释与控制”的提示注入攻击方法细节,该方法已被证实可针对多款流行的人工智能代码安全及自动化工具。
此攻击方法由安全工程师兼漏洞研究员关奥南发现,约翰霍普金斯大学的研究人员刘正宇和钟加文提供了协助。
关奥南在周三发布的一篇博客文章中表示,该攻击已确认可对多款广泛使用的人工智能代理起作用,包括Anthropic的Claude Code安全审查工具、谷歌的Gemini CLI Action以及GitHub Copilot Agent。
研究人员发现,GitHub Actions上与这些工具相关联的人工智能代理,可通过精心构造的GitHub注释(包括拉取请求标题、评论和问题正文)被劫持。
以专为自动安全审查设计的Claude Code安全审查工具为例,研究人员展示了攻击者如何利用精心构造的拉取请求标题,诱使人工智能代理执行任意命令、提取凭证,并将其作为安全发现或GitHub Actions日志中的条目显示出来。
对于充当日常编码任务自主代理的Gemini CLI Action,研究人员使用带有提示注入标题的问题评论,以及精心构造的问题注释,绕过防护机制并获取完整的API密钥。
在针对GitHub Copilot Agent的“注释与控制”攻击中,专家们利用隐藏有效载荷的HTML注释,绕过环境过滤、扫描机密信息并绕过网络防火墙。
“注释与控制”攻击可能构成严重威胁,因为攻击者的恶意提示会由GitHub Actions工作流程自动触发,受害者无需任何操作(GitHub Copilot的情况除外,此时攻击者的问题必须由受害者手动分配给Copilot)。
关奥南解释称:“这种模式可能适用于任何接收不可信GitHub数据,且在与生产机密相同的运行时环境中有权访问执行工具的人工智能代理。不仅限于GitHub Actions,对于任何处理不可信输入并有权访问工具和机密的代理(如Slack机器人、Jira代理、电子邮件代理、部署自动化工具)都可能适用。注入点可能不同,但模式是一样的。”
研究结果已报告给Anthropic、谷歌和GitHub,三方均已确认。Anthropic将该问题归类为“严重”,并实施了一些缓解措施,向研究人员发放了100美元的漏洞奖励。谷歌支付了1337美元的漏洞奖励。
GitHub向研究人员奖励500美元,称他们的工作“引发了一些有价值的内部讨论”,但将该安全问题归类为已知的架构限制。
关奥南说:“这是首次公开演示一种单一提示注入模式可跨三个主要人工智能代理的跨厂商攻击。这三个漏洞都遵循相同模式:不可信的GitHub数据→人工智能代理处理数据→代理执行命令→通过GitHub本身泄露凭证。”
他补充道:“更深层次的问题在于架构:这些人工智能代理在处理不可信用户输入的同一运行时环境中,被赋予了强大的工具(bash执行、git推送、API调用)和机密信息(API密钥、令牌)。即使存在多层防御——模型层面、提示层面以及GitHub额外的三层运行时防御——它们仍可能被绕过,因为此处的提示注入并非漏洞,而是代理设计要处理的上下文。”
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
返回列表
发表新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
热门 WordPress 重定向插件暗藏休眠后门多年
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被植入后门,可向用户网
官方 SAP npm 软件包遭入侵,用于窃取凭证
多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的凭证和身份验证令牌。
开源电子病历软件 OpenEMR 发现 38 个漏洞
应用安全公司 Aisle 在开源电子病历平台 OpenEMR 中发现了数十个漏洞,其中包括一些可被利用来窃取敏感患者
数百面向互联网的 VNC 服务器暴露 ICS/OT
Forescout 的研究显示,数百万远程访问的 RDP 和 VNC 服务器暴露在互联网上,其中数百台可能提供对工业控制
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软件、虚假公司和远程访问木马 ...
网络安全研究人员在一个 npm 软件包中发现了恶意代码,该恶意软件包作为依赖项被引入到由 Anthropic 公司的
cPanel 与 WHM 紧急更新修复关键认证绕过漏洞
一个严重漏洞影响了除最新版本之外的所有 cPanel 及 WebHost Manager(WHM)控制面板版本,该漏洞可被利用
Robinhood 账户创建漏洞遭利用,被用于发送网络钓鱼邮件
在线交易平台罗宾汉(Robinhood)的账户创建流程被威胁行为者利用,他们将网络钓鱼信息注入合法邮件,诱使
ShinyHunters 宣称盗走超 900 万条记录,Medtronic 随后证实安全事件 ...
在黑客组织 ShinyHunters 宣称窃取了超 900 万条记录后,美敦力(Medtronic)证实其公司 IT 系统遭遇了网络
admin
关注Ta
主题 229
帖子 225
积分 589
程序园专栏内容编辑
•
招聘中 产品经理 12-24K
•
电脑进入bios关闭网卡的技巧
•
强制git pull覆盖本地文件的方法
•
52吃瓜网落地页
•
泛x程序,适合做x领域的泛程序
•
色界导航站程序源码
•
Cloudreve网盘系统
•
mip百度泛目录程序源码
阅读作者更多精彩帖子
2026年4月全球和全国数据库系统最新排行榜
一、全球最新使用排名(2026 年 4 月)1. DBEngines 流行度(综合市场份额) [*]Oracl
Zed正式发布1.0版本:新增DeepSeek-V4支持
开源代码编辑器 Zed 日前正式发布 1.0 版本。开发团队表示,这并不意味着产品已经“完
新加坡国立大学研究人员发现关键蛋白或可逆
美国《科技日报》4月21日文章,原题:科学家发现一种可能有助于逆转脱发的“保护者”
Hermes WebUI可视化面板,5分钟安装,彻底
Hermes可视化WebUI · 告别命令行5分钟装好|浏览器管理AI|全功能面板亮点:一键安装
热门 WordPress 重定向插件暗藏休眠后门多
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被
官方 SAP npm 软件包遭入侵,用于窃取凭证
多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的
开源电子病历软件 OpenEMR 发现 38 个漏洞
应用安全公司 Aisle 在开源电子病历平台 OpenEMR 中发现了数十个漏洞,其中包括一些可
数百面向互联网的 VNC 服务器暴露 ICS/OT
Forescout 的研究显示,数百万远程访问的 RDP 和 VNC 服务器暴露在互联网上,其中数
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软
网络安全研究人员在一个 npm 软件包中发现了恶意代码,该恶意软件包作为依赖项被引入
cPanel 与 WHM 紧急更新修复关键认证绕过漏
一个严重漏洞影响了除最新版本之外的所有 cPanel 及 WebHost Manager(WHM)控制面板