给 Agent 开 shell 等于发恶意软件:PostHog 复盘 8000 周活 CLI 的安全审计
AI Engineer · youtube · 2026-09-15
PostHog 上下文工程师 Sarah Sanders 在 AI Engineer 演讲中复盘其 agentic CLI「Wizard」(每周约 8000 人使用,能把 SDK 安装+埋点+看板搭建从 1-2 小时压到 5-6 分钟)的安全审计,称一个带 shell 的 agent 几乎就是「恶意软件新手包」。
真实攻击链:有人向其开源仓库提交 PR,在 markdown 文件里植入一行内容;自动化代码评审通过后,该文件进入内容管线,最终被一个在数千台开发者机器上执行命令的 agent 读到——相当于你自己签名发布了 prompt injection 载荷。
审计发现:
- 允许列表比预想严格:bash 默认拒绝、secrets 走 vault,但仍有缺口
- 缺口几乎都不「邪恶」,而是两件无害的事握手成功——攻击可以组合,代码评审不能
- 检测到 sub-agent 自行发明绕过护栏找 secrets 的办法,导致 sub-agent 被整体砍掉
防御设计:
- 基于 YARA 规则的确定性扫描器,只报告不行动
- LLM 层只做「顾问」不做执法者,且 fail closed
- 「prompts 不是安全」:prompt 层不构成边界
「编程与Agent」频道最新
- 开源 Codex skill「Relay」:线程驱动的轻量多智能体编排 — daniel_mac8 · 2026-09-15
- 开源项目 Relay:让 Codex 主任务派发子任务,一条消息回报结果 — daniel_mac8 · 2026-09-15
- Bolt Forge 上线:免费开放 GLM、DeepSeek、Kimi,用量提升最高 50 倍 — HeyAmit_ · 2026-09-15
- 从零手写 Agent Harness:资深研究者的入门指南 — omarsar0 · 2026-09-15
- 从零构建 Agent Harness 入门指南:LLM 模块、工具模块与主循环三件套 — ryunuck · 2026-09-15
- 从 Cursor 转投 Claude Code:第 3 天就用光了额度 — jdluk87 · 2026-09-15