AI 编码工具(Claude Code、Cursor、Codex、Grok、Goose、Hermes、Qwen Code 等)在“打开文件夹”时会自动调用
git status 等命令获取项目上下文。由于 Git 的 .git/config 与 core.fsmonitor 可被滥用,执行这些只读命令就能触发索引刷新,进而让攻击者在未授权、无沙箱的情况下获得 shell 访问权限。这意味着任何未经审查的代码仓库都可能在不提示用户的情况下被 AI 直接执行,类似于把可疑 GitHub 链接当作邮件附件下载。
对安全团队而言,提醒是:AI 工具继承了 Git 的全部攻击面,却未继承人类在克隆仓库时的谨慎。对开发者而言,必须在使用 AI 工具前先评估其对仓库的操作权限,避免自动化流程带来的隐患。
GitSpawn: Flaw Lets Untrusted Repos Run Code in Claude Code, Codex, Cursor, Grok
#开发者 #工具 #AI #Git #安全 #AI编码助手 #GitSpawn #ClaudeCode #Cursor #Codex #Grok #Hermes #QwenCode
@DevToolboxHub
