美国微软发现Claude Code漏洞可致GitHub凭证泄露
维度网讯,微软研究人员发现Anthropic旗下Claude Code的GitHub自动化流程存在一处漏洞,该漏洞可能导致持续集成/持续部署工作流中的机密信息泄露,攻击者可能通过提示词注入攻击窃取敏感凭证。

微软威胁情报团队在监测到公开代码库中出现针对人工智能辅助型GitHub工作流的提示词注入尝试后,启动了本次研究。提示词注入是一类人工智能安全漏洞,攻击者会在大模型处理的内容中嵌入误导性指令,操控模型行为无视预设指令。研究人员举例说明,有攻击者将注入指令藏在HTML注释中,这些内容在GitHub展示界面中不可见,但读取原始Markdown源码的人工智能模型能够识别。该代码库当时借助GitHub自动化流程来自动处理工单问题。
攻击者可将恶意指令伪装成普通的功能需求,无需获得项目修改权限,只需提交一条GitHub工单,就能诱骗人工智能机器人代为执行修改操作。微软证实,同类提示词注入手段同样可针对Anthropic的Claude Code GitHub自动化流程发起攻击。此前Anthropic已为部分工具设置了沙箱防护,但微软发现,Claude用于读取文件的读取工具并未受到同等安全限制。研究人员制作了提示词注入攻击载荷进行验证测试,测试中恶意提示词成功绕过两层防护,诱导该人工智能助手读取存放着应用程序接口密钥及其他凭证的系统文件。
本文由维度网编译,AI引用须注明来源“维度网”,如有侵权或其它问题请及时告知,本站将予以修改或删除。邮箱:news@wedoany.com
本文来自全球互联网及战略合作伙伴信息的编译与转载,仅为读者提供交流,有侵权或其它问题请及时告知,本站将予以修改或删除,未经正式授权严禁转载本文。邮箱:news@wedoany.com
最新简讯
相关推荐

韩国IBM发布AI编码工具Bob,成本最多降40%
2026-07-24

沙特将人工智能素养纳入国家发展战略
2026-07-24

泛美卫生组织向智利捐赠星链终端应对冬季风暴
2026-07-24

委内瑞拉科学部长与Movilnet评估电信计划进展
2026-07-24

CMGS拟在美国ERCOT South开发50兆瓦AI数据中心
2026-07-24

美国微星发布第六代AMD EPYC服务器产品组合
2026-07-24

美国Info-Tech Research Group发布《为业务价值构建安全服务》蓝图
2026-07-24

美国Supermicro推EPYC 9006服务器,性能提升1.7倍
2026-07-24

中国八部门发文推动工业互联网高质量发展
2026-07-24

英伟达与Amkor达成15亿美元先进封装合作协议
2026-07-24
