找回密碼
 立即注册
『杏彩系列 KGame 意昂5 』溫馨提醒您 距离 2026 美 加 墨 世 界 杯 还有
000
:
00
:
00
:
00
吉祥坊吉祥坊KGame
查看: 23|回復: 0

微软披露Claude Code漏洞可窃取GitHub凭证

[複製鏈接]
發表於 2026-6-7 23:05 | 顯示全部樓層 |閱讀模式

註冊論壇會員,發現更多精彩

您需要 登錄 才可以下載或查看,沒有賬號?立即注册

×
微软研究人员披露,Anthropic 的 Claude Code GitHub Action 此前存在一项已修复漏洞。攻击者可把恶意指令藏在 GitHub 的 issue、拉取请求或评论中,诱导 AI 编码代理在 CI/CD 流程里读取敏感信息,并将凭证外传。

攻击利用 GitHub 内容触发

微软在博客中表示,这类风险来自 AI 代理会直接处理开发流程中的外部文本内容,而相关工作流通常又能访问 API 密钥、云服务凭证等敏感数据。一旦代理把不可信输入当作可执行指令,风险就会迅速放大。

按照微软的测试方式,研究人员搭建了一个 GitHub 工作流,并把恶意指令伪装在其控制域名返回的内容中,以此绕过 Claude 的部分安全防护。随后,Claude Code 被诱导读取包含敏感凭证的文件,并对凭证内容做改写,以避开自身防护和 GitHub 的密钥扫描工具。

凭证可经多种渠道外传

微软称,攻击者理论上可以通过多种方式取回这些信息,包括 issue 评论、工作流日志、网页请求或 shell 命令。研究人员还特意让没有写入权限的用户也能触发工作流,以验证在环境变量清理措施启用时,攻击是否仍可能成立。

微软表示,他们之所以展开这项研究,是因为此前已在多个供应商相关的公开仓库中观察到类似的提示注入尝试。这类攻击的共同点是,攻击者控制的 issue 或拉取请求内容会被 AI 代理读取,并进一步影响其工具调用行为。

Anthropic 已在 5 月修复

Claude Code 是 Anthropic 于去年 10 月推出的 AI 编码代理。该工具在今年 3 月也曾因源代码意外泄露而受到关注,当时外泄内容超过 50 万行,引发研究人员和开发者对其内部架构的广泛分析。

微软称,已于 4 月 29 日通过 HackerOne 向 Anthropic 披露这一问题。Anthropic 随后在 5 月 5 日发布 Claude Code 2.1.128 版本,完成修复。

微软认为,这一案例说明,随着 AI 代理被接入软件开发流程,自然语言输入正在越来越接近“可执行代码”。在这种场景下,GitHub issue、评论等外部内容需要被默认视为不可信输入,否则单条精心构造的信息就可能成为获取生产环境凭证的入口。
海燕策略論壇,迴歸福利不斷
您需要登錄後才可以回帖 登錄 | 立即注册

本版積分規則

📢 重要聲明

服務條款

本討論區是以即時上載留言的方式運作,論壇對所有留言的真實性、完整性及立場等,不負任何法律責任。 而一切留言之言論只代表留言者個人意見,並非本網站之立場,用戶不應信賴內容,並應自行判斷内容之真實性。 於有關情形下,用戶應尋求專業意見(如涉及醫療、法律或投資/博彩等問題)。 由於本討論區受到「即時上載留言」運作方式所規限,故不能完全監察所有留言,若讀者發現有留言出現問題,請聯絡我們。 論壇有權刪除任何留言及拒絕任何人士上載留言,同時亦有不刪除留言的權利。 切勿撰寫粗言穢語、誹謗、渲染色情暴力或人身攻擊的言論,敬請自律。嚴禁直接以名稱公開批評任何機構或人士,或指名道姓地公開批評任何人仕、機構、公司。 嚴禁干擾或破壞本服務或與本服務相連線之伺服器和網路,破壞正常的對話流程、造成螢幕快速移動,或使本服務其他使用者無法打字,或對其他使用者參加即時交流的能力產生負面影響。 本網站保留一切法律權利。

廣告合作

你於本服務或經由本服務與廣告商進行通訊或商業往來,或參與促銷活動,包含相關商品或服務之付款及交付,以及前開交易其他任何相關條款、條件、保證或陳述,完全為你與前開廣告商之間之行為。 前開任何交易或前開廣告商出現於本服務所生之任何性質的損失或損害,你同意論壇不予負責。

📄 請點擊查看免責權聲明及重要事項

文章及附件由海燕策略研究論壇會員製作,以共享創意署名-非商業性-禁止衍生3.0通用版授權條款釋出。
授權條款所屬的司法管轄領域(通用版),上文連接是一份普通人可以理解的法律文本(許可協議全文)的概要。
© 海燕策略研究論壇 All Rights Reserved.

Archiver|手機版|小黑屋|*海燕策略研究論壇*

GMT+8, 2026-6-10 07:01 , Processed in 0.048324 second(s), 18 queries .

*海燕策略研究論壇*

© 2006-2026 All Rights Reserved.

快速回復 返回頂部 返回列表