Plugin4Shell 零点击 RCE 波及四大编码 Agent,NIST 新规仍未覆盖 Agent 授权
docybo · reddit · 2026-09-20
事件:Plugin4Shell 供应链漏洞
AIR Security 于 9 月 17 日披露的零点击 RCE,影响 Claude Code、Codex、GitHub Copilot 与 Gemini CLI。机制:插件市场把插件钉在已审计的 40 位 commit SHA 上,Agent 执行 git checkout 后不验证工作区是否真的落在该 commit。攻击者控制插件仓库后,可创建一个与钉定 SHA 同名的分支并设为默认——当同名既是合法 ref 又是对象 ID 时,git 优先选 ref,checkout 便落在攻击者代码上,而钉定看似仍然生效。
- 修复很简单:checkout 后解析 HEAD,不匹配即中止。Anthropic 已在 Claude Code 2.1.179 修复,OpenAI 在 Codex 0.146.0 修复;披露时 GitHub Copilot 尚未修复,Google 表示不会给已弃用的 Gemini CLI 打补丁。
- 危害在于爆炸半径:Agent 环境内执行恶意代码可触及源码、云凭证、SSH 密钥、内部仓库与生产系统。
NIST IR 8587 的边界
9 月 15 日定稿(与 CISA JCDC 合作),给出令牌防伪造/盗用/滥用的控制措施:密钥管理、受众限制、缩短令牌寿命、密码学绑定、吊销与持续访问信号。但两个范围边界对 Agent 系统关键:
- API key 明确不在其令牌模型内;
- AI Agent 所做动作的授权未被全面覆盖。NIST 正通过 NCCoE 项目单独研究 Agent 身份与授权,但仍是概念阶段。
IDC 的 Yih Khai Wong 点破核心:"令牌加固假设持有者是有边界的行为者",而 Agent 系统打破了这个假设。
作者的核心追问
有效凭证能证明身份或授予系统访问,但未必证明"这个动作、针对这个目标、在当前策略下"是被授权的。敏感动作执行前应能回答:谁授权的、授权了什么、覆盖哪个目标、是否仍有效、正在执行的是否就是被授权的内容;执行后还需独立系统能重建放行原因,而不信任 Agent 自己的陈述。
作者提出开放问题:这是 IAM/PDP/PEP 做对了就能解决的部署问题,还是"有访问权"与"被授权行动"之间仍缺一个强制执行原语?
所属事件:Plugin4Shell 零点击漏洞波及四大编码 Agent(2 条相关)→
「编程与Agent」频道最新
- 开发者用 Claude Skill 一键把图片里的建筑拆解成可调 Three.js 模型 — jasonkneen · 2026-09-20
- Cursor Pro 信用点消耗过快遭用户吐槽,月付 25 美元寻找替代品 — ReporterUnusual9295 · 2026-09-20
- Fuzzing 与 property-based testing 正在分化:一个管探索,一个管断言 — blaizedsouza · 2026-09-20
- 「软件工厂」观:LLM 只该负责生成,规约与验证不能交给它 — blaizedsouza · 2026-09-20
- 单条成本不到 1 美分:Jev 做 NSFW 提示词过滤的实测与阈值坑 — Murky_Ad8671 · 2026-09-20
- 启发式无法认证启发式:软件工厂的编排思路可能全错了 — blaizedsouza · 2026-09-20