AI前沿 | 2026年9月21日:Plugin4Shell 零点击 RCE + AI 编程助手供应链 + 插件安全治理
AI前沿 | 2026年9月21日Plugin4Shell 零点击 RCE AI 编程助手供应链 插件安全治理首屏导读 · 本教程配套付费专栏《大模型工程师修炼手记》19.9 元AI 编程 · Agent 实战 · 本文同主题系统课程· 《AI时代程序员的自我提升》49.9 元AI 时代成长方法论单篇不过瘾订阅解锁全量源码、实战与答疑文末附资料包领取方式 ↓本期导读9 月 18 日安全公司AIR公开披露Plugin4Shell——被研究者称作「首例 AI Agent 生态供应链攻击」的零点击远程代码执行0-click RCE漏洞影响 Claude Code、OpenAI Codex、GitHub Copilot、Gemini CLI 四大 AI 编程助手的插件市场。它不动模型权重、不玩提示注入攻击的是插件下载链路里的 SHA 固定校验攻击者只需把插件的默认分支起成与 40 位 commit 哈希同名的分支名Git 在 checkout 时就会优先解析「引用」而非「对象」让智能体在「已锁定到已审核版本」的假象下拉到恶意代码叠加插件后台自动更新不需要开发者点任何东西就会中招。AIR 5 月发现、6 月私下披露四家厂商三个月后AnthropicClaude Code 2.1.179与 OpenAICodex 0.146.0已修复微软 Copilot 无补丁谷歌直接把 Gemini CLI 弃用不修、引导用户迁移 Antigravity。本期拆五讲事件、绕过机理、影响面、为什么「修在 Agent 本体」才有效、给团队的防御清单。一、事件AI 编程助手的「第一次整体沦陷」Plugin4Shell 由 AIR Security 的三位研究员Or Nevo、Dor Granat、Niv Hoffman于9 月 18 日公开。它命中的是四大主流 AI 编程助手的插件市场plugin marketplace——即智能体下载扩展、Skill、工具的托管仓库。研究员把它定性为「first-of-its-kind AI supply-chain attack」此前针对 AI 的安全事件大多是提示注入、沙箱逃逸或权重泄露而这一次是整个供应链投放环节的内容完整性问题——攻击者只要控制一个插件仓库或污染一个市场入口就能拿到智能体进程的全部权限它往往带着宽泛的文件系统与网络访问权。时间线本身就说明了供应链披露的典型节奏时间节点2026-05AIR 发现漏洞对四款助手各做出一套可用 POC2026-06私下披露 Anthropic / OpenAI / Google / Microsoft09.17The Register 独家预告「0-click RCE 或拱手送上整把钥匙」09.18正式公开 Plugin4Shell 细节09.18Anthropic 修复 Claude Code 2.1.179、OpenAI 修复 Codex 0.146.009.19Google 确认弃用 Gemini CLI 不修微软 Copilot 无补丁二、机理一个 Git 语义陷阱如何骗过 SHA 固定插件市场防投毒的默认手段是SHA-pinning哈希固定把插件锁定到某个已审核的 commit安装时git clone后git checkout 40 位 commit 哈希。Plugin4Shell 的绕过只用一个技巧——给分支起一个和 commit 哈希一模一样的名字攻击者控制插件仓库创建一个名称为该 40 位十六进制哈希的分支并设为默认分支智能体执行git checkout aaaaaaaa…哈希时Git 遇到「既是引用名又是对象 ID」的歧义按规则优先解析引用分支只打印一句refname is ambiguous的警告于是工作区被换成了攻击者的恶意代码而智能体却认为「已成功安装到固定版本」界面显示 commit 校验通过关键放大器Claude Code、Codex 默认在后台自动更新插件——已安装插件的用户不需要任何点击、任何提示确认更新任务一跑恶意负载就被替换进本地。两个前提条件让攻击成立宿主 Git 允许「分支与哈希同名」多数平台允许以及该分支被设为默认。GitHub 辩称其平台禁止这种分支/标签名但 AIR 反驳插件市场可以托管在 Bitbucket 等其他平台平台侧限制无法根治修复必须在 Agent 本体完成。三、影响面四家厂商、四种结局助手版本/状态说明Claude CodeAnthropic✅ 已修复2.1.179AIR 公开同日推送OpenAI CodexOpenAI✅ 已修复0.146.0同上GitHub CopilotMicrosoft❌ 未修复官方称 GitHub 侧已限制同名分支无 Agent 本体补丁Gemini CLIGoogle⚠️ 弃用 · 不修引导迁移至 Antigravity存量安装仍暴露耐人寻味的是各方回应谷歌宣称 Antigravity 免疫该向量但 AIR 不认可——市场可托管多平台免疫声明站不住微软则被指「6 月披露后没有回音」约 90% 的《财富》500 强在用 Copilot微软口径未修复的暴露面相当可观。研究员强调「没补丁的 Agent 的唯一完整缓解就是更新到有补丁的版本」。四、为什么「修在 Agent 本体」才有效这次事件把 AI 助手供应链的一个工程常识摆到了台前哈希校验的信任根在 Agent 的 checkout 动作本身而不是平台。只要 checkout 不看「落地结果」而只看「命令执行」任何把引用名伪装成对象 ID 的手段都能绕过 pinning。所以缓解措施分两层缺一不可代码层厂商checkout 指定 SHA 后必须校验工作树的 HEAD/对象 ID 是否真正等于固定值或者在解析引用时拒绝「名字形如 40 位哈希」的 ref预发布时需要对插件市场做权限收敛与可审计的发布链。运营层团队默认把 AI 助手的插件自动更新关掉生产仓库对插件的选取做白名单 版本冻结把插件来源GitHub/Bitbucket/自建纳入供应商准入并留存安装/更新审计日志。五、给团队的防御清单今天升级Claude Code ≥ 2.1.179、Codex ≥ 0.146.0/version自查 全组推送Copilot 用户暂无可补丁建议冻结插件、改用公司内镜像市场。关掉自动更新把「AI 助手插件市场」的 auto-update 默认值改为人工确认并纳入公司安全基线文档。供应链审计新断面把AI Agent 集成层插件、Skill、回调 URL、市场账号加进既有 npm/VS Code 扩展的供应链清单每次新增插件走一次代码评审 哈希比对。最小权限AI 助手默认以普通用户运行、限制其网络与文件写权限生产/CI 环境的凭证不要注入助手会话。演练一次用一个「带签名校验的工具链」模拟一次插件替换验证你们团队能否在系统日志里发现异常安装。启示Plugin4Shell 提醒所有人AI 助手的能力越大它的『供应链信任面』就越接近你的生产环境。对团队① 别再把编程助手当『外部工具』——现在它是带文件与网络权限的进程享受和数据库客户端同等级别的准入管理② 「零点击」意味着风险不来自人的疏忽而来自默认配置——把『谁被允许自动更新』写进安全策略比写十篇安全宣导有效③ 对做 Agent/Infra 产品的团队这是一个明确的产品机会『插件供应链审计 可回滚安装』会成为企业采购 AI 开发工具时的硬门槛类似当年 CI/CD 安全化的那波红利正在向 AI 工具链重演。来源AIR Security 披露2026-09-18/ The Register2026-09-17~19/ Help Net Security2026-09-18/ In Plain English 解析2026-09-18/ 网安媒体综述2026-09-18~20。本文为 AI 辅助整理的前沿安全解读事实以披露方与权威媒体口径为准不构成任何投资建议。 延伸阅读 · 我的付费专栏觉得这篇文章对你有帮助我把同类主题的系统化内容沉淀成了付费专栏欢迎订阅支持持续输出专栏定价内容大模型工程师修炼手记19.9 元AI 编程 / Agent 深度实战AI时代程序员的自我提升49.9 元AI 时代成长方法论觉得有用请一键三连点个收藏方便随时查转发给需要的同事朋友有问题评论区见—— 收藏的人越多越能帮到更多同路人你的每个赞都在为原创内容投票。本文配套代码 / 资料包欢迎在评论区留言「求代码」我会私信发送完整资源

相关新闻

AI前沿 | 2026年9月21日:Anthropic IPO 推迟到 11 月 + $2万亿估值 + Claude 自己造自己

AI前沿 | 2026年9月21日:Anthropic IPO 推迟到 11 月 + $2万亿估值 + Claude 自己造自己

AI前沿 | 2026年9月21日:Anthropic IPO 推迟到 11 月 $2万亿估值 Claude 自己造自己 📖 首屏导读 本教程配套付费专栏:《大模型工程师修炼手记》 19.9 元(AI 编程 Agent 实战 本文同主题系统课程) 《AI时代程序员…

2026/10/5 2:24:36 阅读更多 →
CMake ccmake 终端配色定制完全指南:CCMAKE_COLORS 环境变量详解

CMake ccmake 终端配色定制完全指南:CCMAKE_COLORS 环境变量详解

构建工具开发工具CLI 【免费下载链接】CMake Mirror of CMake upstream repository 项目地址: https://gitcode.com/gh_mirrors/cm/CMake 点击查看 免费下载 CCMAKE_COLORS 是 CMake 内置的 curses 图形化配置界面 ccmake 的终端配色环境变量(自 CMake …

2026/10/5 2:24:36 阅读更多 →
从源码构建 LAMMPS 官方文档:doc 目录结构、make 与 CMake 双通道构建实战指南

从源码构建 LAMMPS 官方文档:doc 目录结构、make 与 CMake 双通道构建实战指南

科研科学计算高性能计算 【免费下载链接】lammps Public development project of the LAMMPS MD software package 项目地址: https://gitcode.com/gh_mirrors/la/lammps 点击查看 免费下载 导读:本文以 doc/src/Build_manual.rst 为骨架,系…

2026/10/5 2:24:36 阅读更多 →

最新新闻

专科生写论文必备:8个亲测有效的AI工具清单

专科生写论文必备:8个亲测有效的AI工具清单

写这篇推荐的时候,我其实挺有感触的。我自己是专科出身,当年写毕业论文的时候是真的头疼。不是不努力,是没方法。选题不知道怎么选,文献看了就困,写出来的东西自己都觉得像流水账,改到第三稿的时候连导师都…

2026/10/5 3:01:49 阅读更多 →
AI写论文避坑指南:8款免费工具组合把AIGC率压到8%

AI写论文避坑指南:8款免费工具组合把AIGC率压到8%

又到论文季了。写论文这件事,如今早就不是“闷头敲键盘”的旧模式了,用AI打辅助已经成了很多人的默认操作。但踩过坑的人都知道,AI最擅长的不只是帮你写,更是“面不改色地编”。你让它列参考文献,它给你列得漂漂亮亮、…

2026/10/5 3:01:49 阅读更多 →
基于Flink构建日志实时分析系统:架构、实战与踩坑总结

基于Flink构建日志实时分析系统:架构、实战与踩坑总结

说到日志实时分析,我最深的记忆来自一次差点翻车的线上排查。业务量在一周内翻了三倍,日志从每天几百G涨到了几个T。以前出问题,我们习惯登录服务器用 grep 一条条追,虽然慢但至少能定位;后来那套打法彻底失灵了——一…

2026/10/5 3:01:49 阅读更多 →
Flink日志实时分析平台架构设计与踩坑实战

Flink日志实时分析平台架构设计与踩坑实战

做日志实时分析,大部分人第一反应是ELK那一套,但等数据量真的冲到几十亿条一天、业务方又开始要分钟级聚合报表的时候,Elasticsearch那套全文检索加简单聚合的逻辑就不太够用了。我前两年负责过一套日志分析平台,每天接入的业务日…

2026/10/5 3:01:49 阅读更多 →
Renesas定时器输入捕获实战:从原理到代码精准测量PWM频率与占空比

Renesas定时器输入捕获实战:从原理到代码精准测量PWM频率与占空比

1. 输入捕获方案选型:为什么是定时器而不是软件计时1.1 输入捕获的硬件原理拆解做电机驱动那段时间,我被转速反馈折腾惨了。客户那边过来的转速信号是一路PWM,频率随转速变化,还带着不小的毛刺。最开始图省事,用外部中…

2026/10/5 3:01:49 阅读更多 →
RK3568 MIPI转LVDS桥接GM8775C调试实战指南

RK3568 MIPI转LVDS桥接GM8775C调试实战指南

前阵子在一个项目里,需要把一块老的10.1寸LVDS工业屏挂到RK3568主板上。主板原生显示接口只有MIPI DSI,屏端却是标准的双通道LVDS,中间只能加一颗GM8775C把MIPI信号桥接成LVDS。整个过程前后折腾了差不多三天,把背光不亮、花屏、偏…

2026/10/5 3:00:49 阅读更多 →

日新闻

马斯克杀回智能体战场,Grok 4.5万亿参数撑腰,Cursor接手数字白领项目:用TaoToken统一Key跑通多模型Agent工作流

马斯克杀回智能体战场,Grok 4.5万亿参数撑腰,Cursor接手数字白领项目:用TaoToken统一Key跑通多模型Agent工作流

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/5 0:00:22 阅读更多 →
AI编程工具插件机制详解:plugin.json配置与加载失败排查指南

AI编程工具插件机制详解:plugin.json配置与加载失败排查指南

1. 从“plugins”这个词说起:它到底在解决什么问题如果你最近在折腾 AI 编程工具,尤其是 Cursor、Codex CLI、Claude Code 这类带 CLI 的编辑器或命令行助手,那你大概率绕不开一个词——plugins。这个词本身不新鲜,从浏览器到 IDE…

2026/10/5 0:00:23 阅读更多 →
第26课:OpenClaw|日志审计与问题诊断:把日志链路改到 TaoToken 的排查清单

第26课:OpenClaw|日志审计与问题诊断:把日志链路改到 TaoToken 的排查清单

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/5 0:00:23 阅读更多 →

周新闻

KT148A语音芯片外挂8002D功放的工程实践指南

KT148A语音芯片外挂8002D功放的工程实践指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 1:00:58 阅读更多 →
LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/5 1:10:22 阅读更多 →
ARM架构深度解析:从RISC设计理念到交叉编译实战

ARM架构深度解析:从RISC设计理念到交叉编译实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 1:00:58 阅读更多 →

月新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 11:40:45 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 9:43:54 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 20:14:29 阅读更多 →