网络安全 Sep 3, 2026加入收藏

The Hacker News 记录了一种新型攻击类别:恶意的 .git 配置文件,当被 AI 编码代理读取时会执行攻击代码。原本用于保护的工具却沦为攻击向量。
Hacker News 在 2026 年 9 月 2 日报道了一种新的攻击技术:Git 配置文件(即所有仓库都包含的 .git/config)可以被设计为在代码智能体(AI coding agents)打开或分析仓库时执行任意代码。
受影响的智能体包括:
攻击向量:Git 允许在其配置中使用某些指令(hooks、别名、过滤器),这些指令会触发 shell 命令的执行。当 AI 智能体“接管”一个克隆的仓库(用于分析、提交或运行测试)时,会以启动该智能体的用户权限执行这些命令。
最危险的场景:攻击者在 GitHub 上发布一个恶意仓库,开发者让其智能体“分析这个项目”,智能体便会静默执行 .git/config 中嵌入的 payload——并获得对开发者可读取的一切内容的访问权限(SSH 密钥、令牌、私有文件)。
这类攻击与常规叙事背道而驰。迄今为止,代码 AI 智能体被视为防御增强工具:它们读取代码、检测漏洞、生成补丁。而在此次攻击中,它们成为攻击面。恶意代码无需由人类执行:只要 AI 智能体读取 Git 配置即可。
我们在本帖中持续关注 AI 自主智能体作为入侵向量的崛起——DeepSeek 攻击服务器、Claude 入侵三个组织、Azure DevOps MCP 被滥用、Cursor 被 Aurora 勒索软件用于生成 payload。此次攻击的新颖之处在于:不再是智能体发动攻击,而是智能体通过一个平凡的工件(配置文件,几乎无人查看)被攻击。
git config -file .git/config -unset-all 移除敏感指令(如 core.hooksPath、core.fsmonitor、可疑别名)。每个 Git 仓库都包含 .git 配置。没有开发者会在克隆前阅读它。它如今成为 Claude Code、Codex 和 Cursor 的代码执行向量。
记住:代码 AI 智能体的安全不再仅限于提示词,而是扩展到它们触及的所有工件——Git 配置、项目文件、hooks。将每个未知仓库视为未签名的二进制文件:在沙盒中运行,切勿在开发机上直接操作。
本文由人工智能撰写,并经人工编辑审核。
Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor