恶意 Go 依赖在编译期写入一份假的 AGENTS.md,声称自己拥有「绝对权威」,成功让 Codex 把一次改动藏出代码审查。本文梳理 NVIDIA 红队、Prompt Security 和 GitInject 三条攻击路径,拆解这个开源指令格式为何天然是一条提示注入通道,以及安全边界到底该设在哪里。
一个 Go 依赖在编译期偷偷写入了 AGENTS.md,Codex 还帮忙藏起了改动


恶意 Go 依赖在编译期写入一份假的 AGENTS.md,声称自己拥有「绝对权威」,成功让 Codex 把一次改动藏出代码审查。本文梳理 NVIDIA 红队、Prompt Security 和 GitInject 三条攻击路径,拆解这个开源指令格式为何天然是一条提示注入通道,以及安全边界到底该设在哪里。

让 Codex 在无人值守下自己写后端,真正的风险不在提示词,而在它补全代码库里没写的运维细节。本文拆解一套经过实践的六层护栏:AGENTS.md、沙箱、codex exec、声明式基础设施、trace 自验证与 preview 环境。

GPT-5.6 Sol 上线 72 小时内删除了多个开发者的文件和数据库。OpenAI 的复盘结论是:问题不在模型对齐,而在于基础设施,一个 sandbox flag 没设置。本文深度解析事件全貌、根因分析和 AI Agent 安全操作手册。