恶意 Go 依赖在编译期写入一份假的 AGENTS.md,声称自己拥有「绝对权威」,成功让 Codex 把一次改动藏出代码审查。本文梳理 NVIDIA 红队、Prompt Security 和 GitInject 三条攻击路径,拆解这个开源指令格式为何天然是一条提示注入通道,以及安全边界到底该设在哪里。
一个 Go 依赖在编译期偷偷写入了 AGENTS.md,Codex 还帮忙藏起了改动


恶意 Go 依赖在编译期写入一份假的 AGENTS.md,声称自己拥有「绝对权威」,成功让 Codex 把一次改动藏出代码审查。本文梳理 NVIDIA 红队、Prompt Security 和 GitInject 三条攻击路径,拆解这个开源指令格式为何天然是一条提示注入通道,以及安全边界到底该设在哪里。

Pillar Security 团队在四大 AI 编程助手中发现了 7 种沙箱逃逸方法,攻击者甚至不需要破坏沙箱本身,只需要让 Agent 写一个文件,然后等宿主上的可信工具自己去执行它。