GhostApproval漏洞:六款AI编程工具全中招,攻击者可直接拿SSH权限
GhostApproval漏洞:六款AI编程工具全中招,攻击者可直接拿SSH权限

一、Claude Code检测事件一周后,又来一个
7月8日,工信部NVDB刚发完Claude Code风险提示。7月10日,阿里禁令正式生效。
7月11日,安全研究公司Wiz又披露了一个叫GhostApproval的高危漏洞。 六款主流的AI编程助手——Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf——全部受影响。攻击者可以在开发者的机器上静默写入受控的SSH密钥,拿到远程控制权。
六款工具,一起出事。 这不只是某个厂商的bug,是整个AI编程工具行业的安全底线问题。 
二、GhostApproval是怎么工作的
这个漏洞的名字起得好,「GhostApproval」,幽灵审批。
攻击原理其实不复杂。Unix系统里有一个叫符号链接(symbolic link)的东西,你可以把它理解成一个”快捷方式”,指向另一个文件。攻击者构建一个看似普通的配置文件,比如叫project_settings.json,但实际指向敏感系统文件~/.ssh/authorized_keys。
当AI代理按照指令向这个”配置文件”写入内容的时候,操作系统会跟着符号链接走,把攻击者的SSH公钥写入授权列表。如果开发者机器开放了SSH访问,攻击者就能拿到持久的远程控制权。全程没有异常提示。
另一种变体更隐蔽。 把恶意载荷植入~/.zshrc等Shell启动文件,不需要SSH就能持久执行代码。
最关键的突破点是,它骗过了本应作为安全防线的权限审批对话框。AI编程工具在写入文件之前通常会弹一个对话框问用户”确认写入吗”,但攻击者可以通过显示无害的文件名来掩盖真实的写入路径。开发者看到的是一个普通的配置文件,实际上写入的是SSH授权文件。点了确认,就等于给攻击者发了入场券。

三、GhostApproval + Claude Code检测 = 安全风暴
把这两件事放在一起看,很有意思。
Claude Code检测事件的核心问题是「你不知道你的工具在做什么」。工具在后台偷偷检测你的时区和域名,把信息编码在系统提示词里传回服务器。用户不知情。
GhostApproval漏洞的核心问题是「你确认了,但你以为你在确认别的东西」。工具弹了一个权限对话框,你以为在允许写入一个配置文件,实际上在写入SSH公钥。用户知情了,但知情的是错的。
一个是你不知道,一个是你知道的是假的。
这两件事指向同一个结论:当前AI编程工具的「人在回路」安全模型,在CLI环境下是脆弱的。开发者每天面对几十个权限对话框,习惯性点确认的时候,攻击者已经进去了。

四、谁受影响,谁已经修了
Wiz在7月8日披露了漏洞详情。根据披露信息:
- Amazon Q Developer和Google Antigravity已经发布了补丁。
- Anthropic Claude Code已经修复。
- Cursor已经修复。
- Augment和Windsurf尚未发布补丁。
六款工具,四款已经修了,两款还在路上。但问题是,漏洞的根源不在于某个具体的实现bug,而在于AI编程工具的设计范式。只要工具能在开发者机器上执行命令、读写文件,符号链接攻击就是一个结构性的风险。修了这次的符号链接,下次可能是环境变量注入,下下次可能是别的东西。
Wiz把这个漏洞评级为高危,不是危言耸听。 六款主流工具的覆盖范围意味着几乎每个AI开发者都暴露在风险之下。 
五、开发者该怎么办
坦率的讲,短期内没有完美的解决方案。
开发者能做的几件事。第一,检查自己的SSH配置,确认~/.ssh/authorized_keys里没有不该出现的内容。第二,升级所有AI编程工具到最新版本,确保已经打了补丁。第三,对权限对话框保持警惕,别习惯性点确认,每次看清楚要写入的是什么路径。
但长期来看,真正需要改变的是工具的设计逻辑。AI编程工具不应该直接操作SSH相关的文件,权限对话框不应该只显示文件名而隐藏完整路径,AI代理的操作应该有更细粒度的权限隔离。
7月11日Wiz披露的这个漏洞,不是终点。它是对整个AI编程工具行业的安全模型提出的拷问。Claude Code检测事件让开发者意识到「工具可能不诚实」,GhostApproval漏洞让开发者意识到「工具可能不可靠」。两件事叠加在一起,安全不再是可选项,是AI编程工具的生命线。 
在信任重建之前,多看一眼权限对话框,总不会错。
#GhostApproval #AI编程安全 #SSH漏洞 #Cursor #ClaudeCode #AmazonQ #Wiz #供应链安全