AI 智能体信任链缺陷曝光:通过安全审查依旧存在数据泄露风险
安全厂商 Novee Security 披露研究结论:Claude Code Action 等主流 AI 编码智能体,即便完成平台全部安全校验流程,攻击者依靠恶意 PR(拉取请求)植入 Shell 指令,可诱导智能体自动执行命令、回传服务器机密数据。风险根源并非单纯提示注入,而是多层权限审批链路组合漏洞;单条指令判定安全,但执行输出无二次拦截,形成完整泄密通道。该组件全球数百万开发者安装,Anthropic 已推送补丁,安全专家提示企业需人工审核 AI Agent 所有命令输出。
页:
[1]