开源 unveil:扫描仓库里「人看不见、AI 却会执行」的提示注入

Honest-Arachnid-1860 · reddit · 2026-09-06

coding agent 会把 issue 文本、README、代码注释当成指令,攻击者因此可以在人类审阅者从不细看的位置——HTML 注释、零宽字符、bidi 覆盖符、ANSI 擦除序列——直接向 agent 下令。作者指出这已不是假设:8 月对 529 个开放 agent 赏金任务的扫描发现 73% 是蜜罐(可见文本说「研究项目,不合并 PR」,隐藏注释却命令 agent 交出完整系统提示);2 月 Cline 的入侵就始于一个带零宽与 RTL 覆盖字符的 GitHub issue 标题。

作者因此写了 unveil:单文件 Python 扫描器,零依赖(刻意如此,因为要指向敌意输入),可检测:

支持 -- 与退出码 1,可接入 CI。假阳性测试:对 React、CPython、Rust、Linux 等八个 README(81KB)零高危、一中危——那一条是 Linux 内核 README 里写给 LLM 的良性段落,得分正是因为「有面向机器的文本」,而作者的核心论点是:明示给 AI 的指令如今很正常,隐蔽才是攻击信号。局限也直说:纯模式匹配,英文规则,是检测器不是沙箱。MIT 开源。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →