别再盲目依赖 AI 写代码了——

你的coding助手,可能已经成为黑客的远程终端。

图片

一、效率神器,也是风险入口

不知道你有没有发现,现在写代码已经越来越离不开 AI 了。Cursor、GitHub Copilot、Claude Code 这些工具早已成为程序员的标配,一句“重构下这个模块”“加个支付接口”,它就能自动读文件、装依赖、跑测试,把开发效率拉上了一个新台阶。

但今天必须泼一盆冷水:你天天在用的这个效率神器,可能已经变成黑客安插在你电脑里的卧底。过去半年,公开的高危 CVE 漏洞就爆了一串,从 Claude Code 到 Cursor 再到 Zed.dev,市面上叫得出名字的 AI 编码助手,几乎无一幸免。OWASP 的研究已经证实:只要三行藏在 Markdown 里的隐形代码,就能诱导 AI 把你的 SSH 密钥打包发送给黑客。全程无弹窗、无感知,等你发现时,服务器可能早已被入侵。

二、攻击逻辑与行业缺陷

以前聊 AI 提示注入,大家可能觉得最多输出点垃圾话,用户一眼就能看出不对劲。但现在的智能体(Agent)式 AI 完全不是同一个概念。它不只是给你写代码建议的“打字员”,而是能够直接调用终端、修改系统文件、连接外网——相当于你把电脑的管理员权限双手交给了它。

攻击逻辑说穿了特别简单,但也特别阴险。黑客只要在你下载的编码规则、项目模板,甚至随便一个开源仓库的 README 里,藏几句伪装成“调试说明”或“项目规范”的话,AI 就会把这些当成正经任务去执行。问题的根源就在这里:AI 根本分不清哪句是你亲口说的,哪句是文件里藏的。所有内容在它眼里都是一串字符,没有任何“可信”与“不可信”的边界。

研究团队用 AIShellJack 测试工具(314 种攻击手法,覆盖 70 种 MITRE ATT&CK 技术)对主流 AI 编码助手进行了评估,结果令人震惊:攻击成功率最低 41%,最高达到 84%。无论你用 Python 还是 TypeScript,无论底层模型是 Claude 还是 Gemini,成功率都相差无几——这是整个行业从根上就存在的架构缺陷。

三、AI 越聪明,越危险

更可怕的是,AI 越聪明,黑客就越省心。传统的木马都是写死的代码,换个系统、改个路径可能就跑不起来了。但 AI 会自己想办法。例如,让它去找 AWS 密钥,它会先全盘扫描,发现太慢了就自动切换到用户目录,找不到还会换别的路径尝试,甚至能自己查阅错误信息来调整策略。黑客连具体的命令都不用写,只需要说一句“帮我找到本地的云凭证”,剩下的 AI 全给你办了。从扫描敏感文件、窃取密钥到创建后门,完整的入侵链路可以一条龙自动完成。

你以为只有下载的规则文件有问题?太天真了。只要是 AI 会读取的内容,都可以成为攻击载体:开源仓库里的配置文件、源代码注释、文件名,甚至社区共享的 AI 技能(Skill)。Snyk 扫描了近 4000 个公共技能,发现 13.4% 存在高危问题,其中 91% 是“提示注入加传统恶意代码”双管齐下。而这些技能的发布几乎没有任何审核。更离谱的是,现在的 AI 能连接 MCP 服务、读取网页、总结 Slack 消息——黑客随便在某个 AI 可能访问的地方藏一句指令,都有可能远程控制你的电脑。

四、防护失效与应对建议

那厂商的防护呢?说句实话,目前基本是纸糊的。权限弹窗、命令白名单、后台安全过滤器,在实际攻击面前几乎全部失效:攻击可以在弹窗弹出之前就跑完;AI 可以自己修改 IDE 配置开启自动执行;Shell 内置命令根本不会走白名单检查。指望靠文本过滤防御所有伪装,基本是天方夜谭。

那我们能怎么办?

对厂商: 不能再把这个问题当作模型安全的边缘议题来敷衍,必须从架构上重新设计,把可信指令和外部数据彻底分开。

对开发者: 不要随便下载来路不明的规则和技能;打开陌生开源项目时,先限制 AI 的文件访问权限;能不开自动执行就别开;AI 跑命令的时候多留意一眼。

AI 写代码确实是大势所趋,没人愿意回到纯手写的时代。但效率再重要,也不能把自己的家底全搭进去。别等到哪天 SSH 密钥被偷了、服务器被黑了,才反应过来——原来那个天天帮你干活的 AI,早就成了黑客手里最趁手的工具。

Logo

中国智能体开发者社区,聚焦智能体与大模型开发,提供前沿资讯、实用工具链、开源项目及行业案例。通过技术沙龙、开发者大赛等活动,促进经验交流与协作,助力开发者快速构建创新智能应用。

更多推荐