サイバーセキュリティ Sep 3, 2026ブックマークに追加

The Hacker Newsは新たな攻撃手法を文書化:悪意のある.git設定が、コーディング用AIエージェントによって読み込まれ、攻撃コードを実行する。セキュリティを目的としたツールが、攻撃ベクトルに転じる。
The Hacker Newsは2026年9月2日に新たな攻撃手法が文書化されたと報じた:Gitの設定ファイル(.git/config)が、コーディングAIエージェントによるリポジトリのクローンや分析時に任意のコードを実行させるように設計される可能性がある。
対象となるエージェントには以下が含まれる:
攻撃ベクトル:Gitの設定では、hooks、alias、フィルターなどのディレクティブが許可されており、これらはシェルコマンドの実行を引き起こす。リポジトリを「引き継ぐ」AIエージェント(分析、コミット、テスト実行など)は、これらのコマンドをエージェントを起動したユーザーの権限で実行してしまう。
最も危険なシナリオ:攻撃者がGitHubに罠を仕掛けたリポジトリを公開し、開発者がエージェントに「このプロジェクトを分析しろ」と指示すると、エージェントが.git/configに埋め込まれたペイロードを静かに実行し、開発者がアクセスできるすべてのリソース(SSH鍵、トークン、プライベートファイル)にアクセスしてしまう。
この攻撃手法は従来の narrative とは逆のアプローチを取っている。これまで、コーディングAIエージェントは防御的な強化として紹介されてきた:コードを読み、脆弱性を検出し、パッチを生成する。しかし今回、攻撃対象となる表面が拡大した。悪意のあるコードは人間によって実行される必要はない。エージェントがGit設定を読むだけで実行されてしまうのだ。
当社では、侵入ベクトルとしての自律型AIエージェントの台頭を追跡しており、DeepSeekによるサーバー攻撃、Claudeによる3組織への侵害、Azure DevOps MCPの乗っ取り、AuroraランサムウェアによるCursorを用いたペイロード生成などが報告されている。今回の新規性:エージェントが攻撃するのではなく、エージェントが日常的な成果物(誰も読まない設定ファイル)を通じて攻撃される点だ。
sensitive directives(core.hooksPath、core.fsmonitor、怪しいalias)をgit config -file .git/config -unset-allで削除する.git/configはすべてのGitリポジトリに存在する。開発者はクローン前にこれを読まない。そのため、Claude Code、Codex、Cursorにとってコード実行の新たなベクトルとなっている。
覚えておくべきこと:コーディングAIエージェントのセキュリティは、プロンプトだけでなく、それらが触れるすべての成果物(Git設定、プロジェクトファイル、hooks)に依存する。不明なリポジトリは署名されていないバイナリと同様に扱うこと:サンドボックス環境で、決して開発マシン上では実行しない。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。
Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor