GitSpawn і Plugin4Shell — дві вересневі вразливості в кодинг-агентах. Обидві запускають чужий код на твоїй машині. Ось як закритися за 5 хвилин.
GitSpawn
Проект приходить файлами разом із папкою .git — архівом, через спільний диск чи флешку. У .git/config прописано core.fsmonitor: це налаштування запускає програму. Агент робить git status, щоб зібрати контекст, і програма стартує поза пісочницею — ще до запиту на довіру до папки.
Виправлено: Claude Code 2.1.179, Codex 0.146.0.
Не виправлено: GitHub Copilot. Gemini CLI більше не оновлюється.
Plugin4Shell
Агент ставить плагін, закріплений на коміті, через git checkout і не перевіряє результат. Атакер створює гілку з назвою, як хеш коміту, і git бере гілку. Під час автооновлення приїжджає чужий код.
Виправлено: Claude Code 2.1.179, Codex 0.146.0.
Не виправлено: GitHub Copilot. Gemini CLI більше не оновлюється.
Що зробити:
1. Оновити агента:
claude --version
codex --version
2. Перед тим як відкрити агентом папку, яку тобі передали файлами:
cat .git/config
Будь-який ключ, що називає програму, може її запустити.
3. Перевіряти скіли до встановлення — NVIDIA SkillSpector, 69 патернів у 17 категоріях: prompt injection, витоки даних, supply chain.
uv tool install git+https://github.com/NVIDIA/skillspector.git
skillspector scan ./my-skill/
Деталі:
manifold.security/blog/ai-coding-agents-git-hijack
air.security/blog-posts/plugin4shell
Post #997
177

- 👍 5
- 🔥 2
- 👏 2