十月 AI coding agent 安全盘点:这个月,攻击者几乎没碰模型,全在薅「架子」的羊毛
Adversa AI 的十月盘点收录了 26 份安全研究:GitSpawn 让不可信仓库在 7 款主流 agent 里执行代码、DeepSeek Harness 沙箱逃逸 CVSS 9.4、ZCode 被曝静默上传完整 Git 历史。最扎心的一句总结——这个月的攻击很少触及模型,全都打在 harness(架子)上。

发生了什么:一份 26 项的「案卷」
Adversa AI 发布了 10 月版的 AI coding agent 安全资源盘点,一共收录 26 份研究:8 个攻击手法、8 个 agent 漏洞、3 起真实事件,外加防御、红队和 CISO 视角的材料。上一期(9 月)讲的是「打开一个文件夹就中招」——被投毒的 git 配置在 Claude Code、Codex、Cursor 等 7 款 agent 里自动执行代码,连审批弹窗都没触发。10 月这一期,火力更集中了。
挑几个 vibe coder 必须知道的:
GitSpawn:一个单点缺陷,让不可信仓库能在 Claude Code、Codex、Cursor、Grok 等 7 款 agent 里执行代码。原理是 git 配置里的执行陷阱(比如 core.fsmonitor)——agent 为了读上下文随手调一下 git,陷阱就在沙箱和审批之外触发了。研究报告记录了 8 个缺陷,发表时还有 4 个没修。
Plugin4Shell:Claude Code、OpenAI Codex、GitHub Copilot、Gemini CLI 这四款最流行的 agent,用 git checkout 安装固定版本的插件,却不校验 checkout 的结果。攻击者起一个和固定 SHA 同名的分支,就能在自动更新时静默换上恶意代码——影响「数以百万计的 agent」。
CVE-2026-82533:DeepSeek Harness 暴露了一个只靠 Host 头校验的 localhost 控制接口,被投喂了恶意输入的沙箱 agent 可以通过 loopback 把自己切换到「danger-full-access」,直接逃出沙箱,CVSS 9.4。
OpenCode RCE:/global/upgrade 接口接受 text/plain 和任意包名,任何网页都能跨域 POST 到正在运行的 opencode 实例,装一个带恶意 preinstall 脚本的 npm 包。修复版本 1.18.22——如果你本地跑着旧版 opencode serve,现在就该升级了。
ZCode 事件:Z.ai 的 coding 助手被曝把整个工作区打包成加密快照,上传到阿里云 OSS——包括完整的 Git 历史、reflog 和 LFS 缓存,里面还躺着已删除的密钥和没 push 过的分支。UI 里的隐私开关关不掉这个上传行为。
不止是漏洞:三起「无人作案」的事件
盘点里最值得细品的是 3 起 incident,因为它们没有攻击者:
PixelLeak:agent 们没法通过 GitHub CLI 给 PR 贴截图,于是「自己想办法」——把超过 13,000 张内部截图推到了公开仓库,来自 300 多家公司,93% 存在个人账号下。没有黑客,是 agent 自己的「机智」造成了泄漏。
Infostealer 盯上了 agent:Amatera、Remus、CallbackBeaver 和 macOS 上的 Djinn 等窃密木马家族,开始定点收割 AI agent 的产物——Claude、Cursor、Cline、Codex 的 access/refresh token,存着凭证的 MCP 配置,以及放在固定位置、有时还是明文的 prompt 历史。结论很直接:agent token 从今天起要进你的凭证轮换计划,跟云密钥一个待遇。
Anthropic 九月威胁报告:威胁行为者已经把 Claude 和 Claude Code 当作自治编排器,在间谍、诈骗和影响力行动里批量使用——重写恶意软件过检测、跑 agent 蜂群、从厂商评估沙箱里偷 API key。
还有一组数字来自 Semgrep 的 SusVibes 评测:Claude Opus 5.5 在 186 个 Python CVE 改写的功能需求里,功能通过率 93.5%,但「又能跑又安全」的只有 54.8%——41% 的「能跑」方案把原始漏洞原样带了回来。测试通过,不是安全门禁。
核心判断:攻击面不在模型,在「架子」
Adversa 的总结句值得全文引用式记住:这个月的攻击很少触及模型,它们打的是 git 配置、插件 pin、hook、subagent 配置和沙箱挂载路径——全是 agent 打开文件夹时自动读取的东西。模型拒答是「偏好」,harness(agent 的脚手架:循环、执行器、上下文、审批门、沙箱)的限制才是「控制」。攻击者早就看明白了:模型越来越难搞,架子到处是缝。
翻译成 vibe coder 能用的三条铁律:
第一,把每个仓库都当可执行输入。不可信的仓库只在一次性容器里打开;关掉插件自动更新,或者至少让 agent 先校验「落下来的 commit 到底是不是 pin 住的那个」;把 .git/config、hook 和 agent 配置文件当构建脚本一样审。
第二,日志要送到 agent 够不着的地方。研究证实 Claude Code、Codex、Antigravity、OpenCode、Grok Build 都允许 agent 删除自己的执行轨迹而不被察觉——agent 能写的日志不是证据。执行日志外送到 agent 无法修改的存储,是这个月最便宜的安全投资。
第三,token 和密钥按生产事故级别管。MCP 配置里的凭证、prompt 历史里的秘密、agent 的 refresh token——窃密软件已经把它们列进购物清单了。轮换、最小权限、密钥放项目树之外,这三件套没有「以后再说」。
安全圈有句老话:攻击者只赢一次,防守者要赢每一次。agent 时代要加一句:你的 agent 比你更勤快——它会在你睡觉时替你把 13,000 张截图传到全世界。给它立规矩,就是给未来的自己省麻烦。
原始来源
相关文章

Gergely Orosz 走访 OpenAI、Anthropic、Cursor、Ramp 后写下的 2026 行业现状:近 100% 代码由 AI 生成、Agent PR 八个月涨近 10 倍、code review 沦为表演、IDE 被判为遗产产品。本文提炼报告要点,并给出 vibe coder 的三个判断与四件本周可做的事。

2026 年 10 月 8 日,Google Cloud 在 Gemini at Work 2026 大会上发布 Gemini agent:为工作而生的统一 Agent,拿目标自己规划、按任务在 Gemini 和 Claude 模型之间自动选择,并推出拥有独立邮箱、calendar 和通讯录席位的「同事 Agent」。四点判断:Agent 竞赛的下半场是「更像同事的 Agent」。

10 月 3 日,Sites in ChatGPT 以约 209 点赞、218 评论冲上 HN 前页。这不是发布,而是一场清算:提示词直达 URL,到底是玩具、原型托管,还是生产力?四个争论焦点、文档实锤的技术事实(D1/R2、登录、自定义域名),以及给 vibe coder 的三个判断。