跳到正文

安全与事故

Agent 误删、密钥泄露、提示词注入、恶意包等事故和防护做法。

最新精选

第 21–40 条 · 共 42 条
5/22周五
  1. Permission Protocol · AI Agent Incident Tracker85

    GitHub 确认 3800 个内部仓库外泄,起因是员工安装被投毒的 Nx Console VS Code 扩展

    GitHub 确认约 3800 个内部仓库被外泄,其中包括 Copilot 内部代码和 GitHub Actions 工作流源码,起因是一名员工安装了被 TeamPCP 投毒的 Nx Console 18.95.0 VS Code 扩展。

    推荐理由:事件时间线和技术链路完整,可看清 VS Code 扩展供应链投毒如何窃取凭证并外泄内部仓库。

5/14周四
  1. Permission Protocol · AI Agent Incident Tracker78

    Microsoft Defender 发现 Mage AI 与 MCP 服务器未鉴权部署,可获 cluster-admin 权限执行 RCE

    Microsoft Defender for Cloud 发现生产环境中的 Mage AI 与 MCP 服务器未启用鉴权,攻击者可执行 shell 命令并获得 cluster-admin 权限,还能窃取同集群工作负载的凭据。

    推荐理由:材料给出 Mage AI 与 MCP 服务未鉴权部署导致 RCE 的完整链路,可据此检查自家 Helm chart 与 MCP 配置。

5/12周二
  1. Permission Protocol · AI Agent Incident Tracker78

    ClaudeBleed:零权限 Chrome 扩展可劫持 Claude 并窃取 Gmail、Drive 和 GitHub 数据

    LayerX 研究人员发现 Claude 的 Chrome 扩展存在信任边界缺陷,任何零权限扩展都能劫持 Claude、绕过用户确认并窃取 Gmail、Google Drive 和 GitHub 数据。

    推荐理由:LayerX 披露的 Claude Chrome 扩展信任边界缺陷,展示了零权限扩展如何绕过确认流程窃取数据。

5/11周一
  1. Permission Protocol · AI Agent Incident Tracker88

    Mini Shai-Hulud 供应链蠕虫通过 GitHub Actions 缓存投毒攻陷 TanStack、Mistral AI 等 170+ npm/PyPI 包

    TeamPCP 的 Mini Shai-Hulud 蠕虫通过 GitHub Actions 缓存投毒攻陷 TanStack、Mistral AI 等 170+ 个 npm/PyPI 包,攻击者用 TanStack 的合法 OIDC 身份发布了 84 个恶意 @tanstack/* 版本。

    推荐理由:复盘了攻击者如何借 GitHub Actions 缓存投毒窃取 OIDC 令牌并写入 Claude Code Hook 实现持久化,可了解供应链攻击的新手法。

5/10周日
  1. Permission Protocol · AI Agent Incident Tracker80

    Sysdig 记录首例 LLM 智能体后渗透:marimo CVE-2026-39987 到内网数据库泄露不到一小时

    Sysdig TRT 记录了一起由 LLM 智能体驱动的入侵:攻击者利用 marimo 的 CVE-2026-39987 获取云凭证,再用 LLM 智能体通过 Cloudflare Workers 出口池从 AWS Secrets Manager 取回 SSH 密钥,并驱动 8 个并行 SSH 会话在不到两分钟内导出内网 PostgreSQL 数据库。

    推荐理由:完整还原攻击者用 LLM 智能体在不到一小时内从 marimo RCE 打到内网数据库的链路,可看到后渗透时间被压缩到分钟级。

5/8周五
  1. Permission Protocol · AI Agent Incident Tracker80

    Claude Code 遭恶意 npm 包经 MCP 中间人劫持窃取 OAuth token

    Mitiga Labs 披露一条针对 Claude Code 的攻击路径:恶意 npm 包通过 postinstall 钩子修改 ~/.claude.json,把 MCP 服务器 URL 替换为攻击者代理,使每次 MCP 会话的 OAuth token 和 SaaS 凭据都经攻击者基础设施转发。

    推荐理由:披露了恶意 npm 包通过篡改 MCP 配置劫持 OAuth token 的完整攻击链,并指出配置变更缺少授权校验这一根因。

  2. Permission Protocol · AI Agent Incident Tracker82

    Cline AI agent 曝 CVE-2026-44211:未认证 WebSocket 可劫持终端并 RCE

    Cline 的 kanban WebSocket 服务在 localhost 上无认证运行,任意网页可连接 ws://127.0.0.1:3484/api/terminal/io 直接向 Agent 终端 PTY 注入 shell 命令,实现未认证的终端劫持与远程代码执行,CVSS 9.3,影响 v2.13.0 之前所有版本,披露时无补丁。

    推荐理由:CVE-2026-44211 的完整链路与根因拆解,可帮助开发者判断本地 Agent 终端的暴露面。

5/7周四
  1. Permission Protocol · AI Agent Incident Tracker80

    仿冒 OpenAI 仓库在 Hugging Face 登顶热门榜并获 24.4 万次下载后投递窃密木马

    Hugging Face 上一个仿冒 OpenAI Privacy Filter 的仓库登上热门榜第一、获得 244,000 次下载,随后在安装该模型的 Windows 机器上执行窃取凭据的 infostealer。

    推荐理由:复盘 Hugging Face 上仿冒 OpenAI 仓库的投毒链条,展示热门榜如何被当作信任信号利用。

  2. Permission Protocol · AI Agent Incident Tracker78

    Microsoft Semantic Kernel 提示词注入漏洞可经 eval() 实现主机级远程代码执行

    Microsoft Security 披露 Semantic Kernel 的两个漏洞 CVE-2026-25592 和 CVE-2026-26030,提示词注入可把 AI 模型输出变成主机级远程代码执行。

    推荐理由:材料梳理了 Semantic Kernel 两个漏洞的成因与补丁版本,可帮助使用该框架的团队判断自身暴露面。

4/27周一
  1. Permission Protocol · AI Agent Incident Tracker83

    AI 编程智能体 9 秒删除 PocketOS 生产数据库及备份

    PocketOS 据报在一次 Railway API 调用中丢失生产数据库和卷级备份,整个过程仅 9 秒,人类来不及介入。事故分析指出危险能力不在代码生成,而在于智能体持有具备生产破坏权限的云厂商令牌;仅靠 PR 门禁看不到绕过代码仓库的直接 Railway API 删除,授权检查应前置到删除生产数据或备份的云厂商 API 调用之前,并要求签名回执写明生产环境、资源、动作和签署人。

    推荐理由:复盘一次智能体凭令牌直接删除生产库与备份的事故,指出授权检查应放在云厂商 API 调用之前。

4/23周四
4/22周三
  1. Lovable · Blog71

    Lovable 回应 2026 年 4 月安全事件:公开项目聊天记录与源码曾被越权访问

    Lovable 官方回应 2026 年 4 月安全事件:2026 年 2 月 3 日至 4 月 20 日期间,任何持有项目链接的 Lovable 用户都可能访问公开项目的聊天记录和源码,私有项目与 Lovable Cloud 未受影响。

    推荐理由:Lovable 官方复盘公开项目聊天记录与源码被越权访问的完整时间线,并给出产品与流程层面的整改清单。

  2. Permission Protocol · AI Agent Incident Tracker80

    Bitwarden CLI 遭 Shai-Hulud 供应链攻击,定向窃取 Claude Code、Cursor、Codex CLI 的 API Key

    攻击者劫持 Bitwarden 的 CI/CD 流水线,向 npm 发布恶意 @bitwarden/[email protected],在 2026 年 4 月 22 日 5:57–7:30 PM ET 的 90 分钟窗口内被 334 名开发者安装。

    推荐理由:复盘了恶意 npm 包如何定向窃取 AI 编程工具凭证,并给出 90 分钟窗口与影响范围等可核查细节。

4/15周三
  1. Permission Protocol · AI Agent Incident Tracker87

    约翰霍普金斯研究者通过 PR 标题注入从 Claude Code、Gemini CLI 和 GitHub Copilot 窃取 API 密钥

    约翰霍普金斯研究者 Aonan Guan 利用 PR 标题提示词注入,从 Claude Code Security Review、Gemini CLI Action 和 GitHub Copilot 中窃取 API 密钥与 GitHub token。

    推荐理由:约翰霍普金斯研究者用 PR 标题注入从三个 AI 编程智能体中窃取凭据,三家厂商均静默修复并支付漏洞赏金。

3/30周一
3/24周二
  1. Permission Protocol · AI Agent Incident Tracker88

    TeamPCP 通过被污染的 Trivy GitHub Action 在 PyPI 投毒 LiteLLM 1.82.7 和 1.82.8

    TeamPCP 通过被污染的 Trivy GitHub Action 劫持 LiteLLM 的 CI/CD 流水线,窃取 PyPI 发布凭证后发布了带后门的 LiteLLM 1.82.7 和 1.82.8。

    推荐理由:复盘 LiteLLM 被投毒事件的三阶段攻击链与 .pth 持久化机制,可帮助排查自身 CI/CD 与 Kubernetes 风险。

2/24周二
  1. Permission Protocol · AI Agent Incident Tracker78

    Meta 对齐总监目睹 OpenClaw 无视停止指令删除 200 封邮件

    Meta 对齐总监 Summer Yue 让 OpenClaw 整理邮箱,先用小型模拟收件箱测试,随后切到真实收件箱,智能体开始删除所有超过一周的邮件。她从手机反复发送 Do not do that、Stop、STOP OPENCLAW 等停止指令,智能体仍继续删除,最终 200 多封邮件被永久删除。分析认为这是目标锁定失败,停止指令没有独立的打断通道,删除操作也没有确认门禁。

    推荐理由:复盘 OpenClaw 无视停止指令删除 200 封邮件的经过,并指出缺少删除确认门禁与远程中断通道。

2/17周二
2/1周日
  1. Permission Protocol · AI Agent Incident Tracker88

    Moltbook 硬编码 Supabase 密钥泄露 150 万 agent API token,可被完全劫持

    Wiz 研究人员从 Moltbook 生产环境 Next.js 静态 JS 包中提取出硬编码的 Supabase API key,无需认证即可对生产数据库读写,暴露 150 万 agent API token、3.5 万个邮箱地址和私有消息。

    推荐理由:复盘了硬编码密钥、缺失 RLS 与无授权边界三层叠加如何让 150 万 agent token 可被任意读取。