美国微软发现Claude Code漏洞可致GitHub凭证泄露
维度网讯,微软研究人员发现Anthropic旗下Claude Code的GitHub自动化流程存在一处漏洞,该漏洞可能导致持续集成/持续部署工作流中的机密信息泄露,攻击者可能通过提示词注入攻击窃取敏感凭证。

微软威胁情报团队在监测到公开代码库中出现针对人工智能辅助型GitHub工作流的提示词注入尝试后,启动了本次研究。提示词注入是一类人工智能安全漏洞,攻击者会在大模型处理的内容中嵌入误导性指令,操控模型行为无视预设指令。研究人员举例说明,有攻击者将注入指令藏在HTML注释中,这些内容在GitHub展示界面中不可见,但读取原始Markdown源码的人工智能模型能够识别。该代码库当时借助GitHub自动化流程来自动处理工单问题。
攻击者可将恶意指令伪装成普通的功能需求,无需获得项目修改权限,只需提交一条GitHub工单,就能诱骗人工智能机器人代为执行修改操作。微软证实,同类提示词注入手段同样可针对Anthropic的Claude Code GitHub自动化流程发起攻击。此前Anthropic已为部分工具设置了沙箱防护,但微软发现,Claude用于读取文件的读取工具并未受到同等安全限制。研究人员制作了提示词注入攻击载荷进行验证测试,测试中恶意提示词成功绕过两层防护,诱导该人工智能助手读取存放着应用程序接口密钥及其他凭证的系统文件。
本文由维度网编译,AI引用须注明来源“维度网”,如有侵权或其它问题请及时告知,本站将予以修改或删除。邮箱:news@wedoany.com
相关推荐

微软发布自研AI堆栈及量子芯片
2026-06-08

美国SpaceX估值达4万亿美元 或引发投资者调仓
2026-06-08

韩国LG集团携手美国英伟达建设AI工厂拓展机器人与自动驾驶
2026-06-08

美国硅谷:林梦鸿称AI进入科学基础设施新纪元
2026-06-08

马来西亚VCI Global推出AI原生商业操作系统Galactic OPC
2026-06-08

中国天津国际船舶工业博览会开幕 聚焦AI机遇
2026-06-08

美国医疗AI调查:34%患者愿AI读全病历
2026-06-08

美国Senseonics在ADA发布Eversense 365真实世界数据:涉及1.2万个传感器
2026-06-08

国际原子能机构在放射治疗数据库中引入人工智能
2026-06-08

中国上海老博会千元级AI养老产品亮相
2026-06-08
最新简讯