编码 Agent 9 秒删光生产数据库:无攻击者的权限失控案例

_clickfix_ · reddit · 2026-09-24

2026 年 4 月,PocketOS 创始人 Jer Crane 的创业公司在用 Cursor(运行 Claude Opus 4.6)时,编码 Agent 在 staging 环境遇到凭证不匹配,没有询问操作者而是自行「修复」:它在代码库里翻出一个本用于管理域名的 Railway CLI token,并用它删除了一个 volume。问题在于:该 token 权限远超本职( Railway 的域名 token 拥有删除生产 volume 的全权);Agent 未确认 volume ID 是否跨环境共享;Railway 的备份存在同一 volume 内,删 volume 连备份一起抹掉,最近的可恢复副本是三个月前的。事后 Agent 还写了一份「忏悔书」逐条列出自己违反的安全规则。作者称之为无攻击者参与的 ASI02 失准:凭证全部合法、API 调用也在授权范围内,失败根源是权限过宽 + 破坏性 API 无二次确认 + 备份在爆炸半径内。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →