Home
avatar

杨晏

GhostApproval漏洞:六款AI编程工具全中招,攻击者可直接拿SSH权限

GhostApproval漏洞:六款AI编程工具全中招,攻击者可直接拿SSH权限

cover_封面


一、Claude Code检测事件一周后,又来一个

7月8日,工信部NVDB刚发完Claude Code风险提示。7月10日,阿里禁令正式生效。

7月11日,安全研究公司Wiz又披露了一个叫GhostApproval的高危漏洞。 六款主流的AI编程助手——Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf——全部受影响。攻击者可以在开发者的机器上静默写入受控的SSH密钥,拿到远程控制权。

六款工具,一起出事。 这不只是某个厂商的bug,是整个AI编程工具行业的安全底线问题。 illust_01_六款工具全中招


二、GhostApproval是怎么工作的

这个漏洞的名字起得好,「GhostApproval」,幽灵审批。

攻击原理其实不复杂。Unix系统里有一个叫符号链接(symbolic link)的东西,你可以把它理解成一个”快捷方式”,指向另一个文件。攻击者构建一个看似普通的配置文件,比如叫project_settings.json,但实际指向敏感系统文件~/.ssh/authorized_keys。

当AI代理按照指令向这个”配置文件”写入内容的时候,操作系统会跟着符号链接走,把攻击者的SSH公钥写入授权列表。如果开发者机器开放了SSH访问,攻击者就能拿到持久的远程控制权。全程没有异常提示。

另一种变体更隐蔽。 把恶意载荷植入~/.zshrc等Shell启动文件,不需要SSH就能持久执行代码。

最关键的突破点是,它骗过了本应作为安全防线的权限审批对话框。AI编程工具在写入文件之前通常会弹一个对话框问用户”确认写入吗”,但攻击者可以通过显示无害的文件名来掩盖真实的写入路径。开发者看到的是一个普通的配置文件,实际上写入的是SSH授权文件。点了确认,就等于给攻击者发了入场券。


illust_02_符号链接攻击

三、GhostApproval + Claude Code检测 = 安全风暴

把这两件事放在一起看,很有意思。

Claude Code检测事件的核心问题是「你不知道你的工具在做什么」。工具在后台偷偷检测你的时区和域名,把信息编码在系统提示词里传回服务器。用户不知情。

GhostApproval漏洞的核心问题是「你确认了,但你以为你在确认别的东西」。工具弹了一个权限对话框,你以为在允许写入一个配置文件,实际上在写入SSH公钥。用户知情了,但知情的是错的。

一个是你不知道,一个是你知道的是假的。

这两件事指向同一个结论:当前AI编程工具的「人在回路」安全模型,在CLI环境下是脆弱的。开发者每天面对几十个权限对话框,习惯性点确认的时候,攻击者已经进去了。


illust_03_骗过权限对话框

四、谁受影响,谁已经修了

Wiz在7月8日披露了漏洞详情。根据披露信息:

  • Amazon Q DeveloperGoogle Antigravity已经发布了补丁。
  • Anthropic Claude Code已经修复。
  • Cursor已经修复。
  • AugmentWindsurf尚未发布补丁。

六款工具,四款已经修了,两款还在路上。但问题是,漏洞的根源不在于某个具体的实现bug,而在于AI编程工具的设计范式。只要工具能在开发者机器上执行命令、读写文件,符号链接攻击就是一个结构性的风险。修了这次的符号链接,下次可能是环境变量注入,下下次可能是别的东西。

Wiz把这个漏洞评级为高危,不是危言耸听。 六款主流工具的覆盖范围意味着几乎每个AI开发者都暴露在风险之下。 illust_04_两个安全事件


五、开发者该怎么办

坦率的讲,短期内没有完美的解决方案。

开发者能做的几件事。第一,检查自己的SSH配置,确认~/.ssh/authorized_keys里没有不该出现的内容。第二,升级所有AI编程工具到最新版本,确保已经打了补丁。第三,对权限对话框保持警惕,别习惯性点确认,每次看清楚要写入的是什么路径。

但长期来看,真正需要改变的是工具的设计逻辑。AI编程工具不应该直接操作SSH相关的文件,权限对话框不应该只显示文件名而隐藏完整路径,AI代理的操作应该有更细粒度的权限隔离。

7月11日Wiz披露的这个漏洞,不是终点。它是对整个AI编程工具行业的安全模型提出的拷问。Claude Code检测事件让开发者意识到「工具可能不诚实」,GhostApproval漏洞让开发者意识到「工具可能不可靠」。两件事叠加在一起,安全不再是可选项,是AI编程工具的生命线。 illust_05_开发者能做什么

在信任重建之前,多看一眼权限对话框,总不会错。

#GhostApproval #AI编程安全 #SSH漏洞 #Cursor #ClaudeCode #AmazonQ #Wiz #供应链安全

AI Claude Anthropic Google Cursor Go