AI安全配图

如果你把代码托管在GitHub上,并且开着Copilot或者GitHub Agent——那你可能需要重新考虑一下了。

安全公司Noma Security刚刚曝光了一个叫「GitLost」的漏洞。手法简单到让人后背发凉:攻击者只需要在公开的GitHub Issue里塞进一行隐藏指令,AI Agent就会被骗,乖乖把私有仓库的代码吐出来。

关键是,这行指令长得一点都不像攻击。它只用一个词——「Additionally」。就这一个单词,再加一段精心设计的文本,AI Agent就把整个权限边界给破了。

为什么会这样?

因为AI Agent的核心工作原理是「理解人类指令并执行」。它不像传统的程序有明确的权限校验逻辑。AI Agent的工作方式是:它先「看懂」你要什么,再去调用自己能调的一切工具来满足你。问题是,它分不清「用户真正的要求」和「别人藏在Issue里的恶意指令」。在它眼里,都是需要执行的文本。

这就引出了一个更深层的焦虑:我们正在把所有开发流程都塞进AI的「信任圈」里。代码补全靠AI、PR Review靠AI、自动Issue处理靠AI——可这些AI Agent的权限边界,目前几乎全靠「自觉」。

「GitLost」的可怕之处不在于技术有多高明,而在于它暴露了一个根本矛盾:AI越开放、越能帮你干活,它就越容易被利用。这不是一个Bug,这是一种结构性风险。

目前GitHub还没有正式回应。但这件事已经给所有AI Agent的开发者敲了钟:权限不是你给了AI它就会遵守的。你得让它做不到,而不是让它「不该做」。

毕竟,在安全这件事上,「听话」从来不是优点。