Daily Technical Tracking

每日科技追踪 · 2026-9-4

2026年9月4日(周五) · 技术文章

每日追踪
← 返回首页

GitSpawn:AI编码代理零点击漏洞

一类命名为 GitSpawn 的漏洞被披露:恶意仓库可在 AI 编码代理打开时静默执行代码,无需提示、无需点击批准,甚至无需认证。

漏洞机理

Git 支持一项名为 core.fsmonitor 的性能设置,允许仓库指定一个辅助程序,在 git 刷新内部索引时自动运行。这是一项有文档记载的正常功能,但它直接读取仓库自身的 .git/config 文件。

这意味着恶意仓库可以在其配置中嵌入任意命令。当 AI 编码代理在该仓库中执行常规的上下文收集 git 命令时(每一次这类命令都会触发 git 刷新内部索引),该命令就会以当前登录用户的完整权限执行——在沙箱之外运行,且对任何权限系统完全不可见。

影响范围

  • 受影响对象包括 Claude Code、Goose、Hermes Agent、Qwen Code、Grok Build、OpenAI Codex 与 Cursor 等主流编码智能体。
  • Claude Code 存在自动 git 上下文查询与 ultrareview 键滥用问题,已追踪到四个未修补缺陷,其 npm 月下载量超过 7700 万次。

缓解建议

  • 开发者若以原始文件形式(而非 clone)接收仓库,在使用任何 AI 代理打开之前,应先检查 .git/config。
  • 厂商应清理后台上下文收集调用期间的 git 配置,例如显式禁用 core.fsmonitor,以彻底关闭这一类静默的、认证前代码执行。

为什么值得技术团队重视

随着编码智能体被大规模纳入日常研发流程,“打开一个仓库”这个原本低风险的动作,正在变成一条新的攻击面。这类漏洞不依赖用户点击、不触发权限弹窗,传统的审批与沙箱机制难以覆盖,属于 AI 编码工具链特有的新型供应链风险。