Home
avatar

杨晏

AI编程工具安全大盘点:一个夏天,三颗炸弹

AI编程工具安全大盘点:一个夏天,三颗炸弹

cover_封面


一、GhostApproval:六款主流工具,一个漏洞全中招

7月8日,安全研究公司Wiz披露了一个名为「GhostApproval」的高危漏洞。

受影响名单:Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf。六款主流AI编程助手,一个都没跑掉。

原理其实不复杂。攻击者利用Unix符号链接,把一个看似普通的配置文件(比如 project_settings.json)指向 ~/.ssh/authorized_keys。AI代理按指令往「配置文件」里写东西的时候,操作系统顺着符号链接把攻击者的SSH公钥写进了授权列表。如果开发者机器开了SSH访问,攻击者就能拿到远程控制权。

全程不需要任何异常提示。

更精妙的是对话框欺骗。AI代理准备写入文件时,审批对话框显示的是符号链接的名字(看起来无害的配置文件),而不是真实目的地(系统敏感文件)。开发者点了「接受」,实际授权了对SSH密钥的修改。

Wiz在测试中发现了一个更讽刺的细节:Claude Code的内部推理链其实正确识别出了文件异常,但这条信息没有同步到用户界面。AI自己知道有问题,但没告诉你。

另一种变体直接把恶意载荷写进 ~/.zshrc 这样的Shell启动文件,不需要SSH也能持久控制机器。

截止7月11日,Amazon Q和Antigravity已出补丁,Claude Code和Cursor已修复,Augment和Windsurf尚未发布补丁


illust_01_六款工具全中招

二、暗标记:Claude Code偷偷给中国用户打标签

GhostApproval披露的同一天,另一颗炸弹被引爆。

7月1日,Reddit用户LegitMichel777发布了一份逆向工程报告,指控Claude Code在客户端底层暗藏了一段隐蔽的检测代码。代码通过异或加密混淆,从2.1.91版本(4月2日合入)就开始潜伏——已经偷偷运行了整整三个月

检测机制有三层。第一层,检查用户是否设置了 ANTHROPIC_BASE_URL 环境变量,把API请求指向非官方地址(国内用户几乎必设)。第二层,检测时区、域名黑名单、代理路由元数据。第三层,在发送给服务器的每一个请求里打上隐形标记,传回Anthropic的服务器。

你不是被拒绝访问,而是被悄悄标记。 区别很大——拒绝是「你别用了」,标记是「我盯着你用」。

7月3日,阿里内部发通知:因Claude Code被曝存在植入后门的安全风险,自7月10日起全面禁用,推荐使用Qoder替代。7月8日,工信部网络安全威胁和漏洞信息共享平台(NVDB)发布风险提示:Claude Code存在安全后门隐患,危害等级「严重」。受影响版本2.1.91至2.1.196。

一个国家级安全机构直接点名一个AI编程工具,这在历史上是第一次。


illust_02_符号链接攻击

三、GhostLock:AI挖出了人类漏了15年的洞

如果说前两个是「工具本身不安全」,那GhostLock是另一个维度的问题——「AI工具帮我们发现有多不安全」。

7月13日,安全公司Nebula Security披露,其AI驱动的漏洞挖掘工具VEGA发现了一个代号GhostLock的Linux内核漏洞,编号CVE-2026-43499。这个漏洞自2011年在Linux 2.6.39被引入,潜伏了整整15年,几乎每一个主流Linux发行版都默认携带,却始终无人察觉。

攻击者不需要任何特殊权限,仅靠普通线程调用就能实现本地提权与容器逃逸。根因在 kernel/locking/rtmutex.cremove_waiter() 函数——一个15年没人发现的内存释放后使用漏洞。

AI 5秒挖出,人类15年没看见。

这个对比本身就够惊悚的。但更值得想的是:AI能挖出人类看不见的洞,那AI写的代码里有多少看不见的洞?

有调研数据显示,五分之四的企业生产环境中存在AI引入的安全漏洞。三大典型类型:身份认证与授权缺陷(硬编码凭证、JWT/Session处理不当)、依赖包安全风险(引入已知CVE版本、过度依赖链、供应链投毒)、边界检查与输入验证缺失(SQL注入、XSS回归、API边界未校验)。

代码跑起来了,不代表是安全的。只是漏洞还没被触发而已。


illust_03_暗标记检测

四、三颗炸弹连在一起,看到了什么

回过头来看2026年夏天这三件事。

GhostApproval告诉你:AI编程工具的「人在回路」安全模型是脆弱的。对话框显示的是假路径,AI知道有问题但不告诉你,你点了「接受」就等于交出了SSH权限。

暗标记事件告诉你:工具本身可能就在监视你。不是功能出bug了,是设计如此——代码加密混淆、三个月不披露、国家级安全机构出面通报。

GhostLock告诉你:AI写代码的能力越强,人类审查的能力越跟不上。AI 5秒挖出15年的漏洞,那AI 5分钟写出的代码里,又有多少漏洞等着下一个AI去挖?

这不是贩卖焦虑。如果你在用这些工具,需要知道三件事:

第一,权限不是摆设。 GhostApproval能成功的前提是你的机器开了SSH访问、密钥文件可写。最小权限原则在AI编程时代比任何时候都重要。

第二,开源不是万能的,但闭源是盲盒。 暗标记事件中,如果不是开源社区逆向分析发现了那段异或加密代码,三个月后也没人知道自己的数据在被回传。开源至少能让你看到里面有什么。

第三,信任需要验证。 安全公司VEGA 5秒挖出15年漏洞的时候,人类开发者应该意识到:对AI生成的代码保持警惕不是不信任,而是最基本的工程素养。 illust_04_15年漏洞

AI编程工具正在重塑软件开发。但每一次工具替代,都伴随着新的攻击面。2026年夏天这三颗炸弹,不是终点。

#AI编程 #安全漏洞 #GhostApproval #ClaudeCode #GhostLock #开源安全 #开发者安全 #供应链安全

AI Claude Anthropic Google Cursor API