Claude Code、Gemini CLI和OpenAI Codex三款AI编程代理近日被曝存在共性信任边界漏洞,恶意GitHub Issue可能影响代理后续执行流程。据IT Home报道,安全公司Novi Security在分析Anthropic的Claude Code、Google的Gemini CLI以及OpenAI Codex的自动化工作流后指出,工具权限控制、沙箱隔离与共享工作区之间存在信任边界失配问题。
研究人员表示,这一问题并不只是常见的提示注入。当外部输入能够联动文件、命令行和网络等工具后,不同安全层对“可信操作”的判断可能出现不一致,导致前一环节有效的限制条件在进入下一环节后失效。按其说法,这类结构性问题可能进一步引发远程代码执行、机密信息泄露,并对后续代理执行形成持续影响。
在Claude Code中,研究人员确认,攻击者可借助被允许的Git操作绕过安全检查,并在执行环境内运行任意代码。即便在Anthropic完成修复后,研究人员仍发现新的利用路径,可读取环境中的敏感信息,或借助公开服务外传API密钥。
在Gemini CLI中,问题主要集中在命令限制与进程隔离上。研究指出,系统虽然只允许执行部分命令,但这些限制在实际执行阶段并未被完整落实。与此同时,子进程虽移除了GitHub Token和Gemini API密钥,上层进程仍保留相关信息,攻击者仍可能在同一执行环境中获得读取机会。Google已将该问题定级为CVSS 10.0,并修复了非交互式自动执行环境中的相关信任机制问题。
OpenAI Codex的问题则在于两轮代理执行共用同一工作区。如果第一轮Codex受到恶意内容影响,攻击者可能篡改会被Codex自动读取的项目指令文件AGENTS.md;待第二轮Codex启动后,该文件会再次被载入为执行指令,从而使第一阶段的恶意影响延续至下一阶段。对此,OpenAI已将两轮Codex执行拆分到不同工作环境,并引入只读沙箱。
此外,研究人员还在100多个公开代码仓库中发现了类似的AI代理自动化配置。
研究认为,这一案例表明,与模型本身的安全护栏相比,自动化工作流全链路的信任边界设计可能更为关键。文件、权限和执行环境在不同步骤之间如何衔接,将直接影响系统的实际安全水平。