ToolLeak 攻击复现:6 款编程智能体全部沦陷

新智元 · wechat · 2026-08-21

香港科大与复旦大学团队在 ISSTA 2026 发表论文,展示了一种针对 AI 编程工具的新攻击链。研究者对 Cursor、ClaudeCode、Copilot 等六款工具进行红队测试,发现通过 ToolLeak 和 双通道提示词注入,可实现从系统提示词窃取到远程代码执行(RCE)的完整攻击。

攻击原理

实测结果

防御与现状

新版工具已进行加固。ClaudeCode 隐藏了完整工具描述,将 RCE 成功率降至 0;Cursor 也降至 0.3。然而,Cline、WindSurf、Trae 搭配 Gemini 3.1 Pro 时仍存在 100% 的成功率风险。论文指出,架构隔离是关键防御层,单纯依靠模型对齐不足以防范此类架构级攻击。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →