Tenet Security于8月9日在DEF CON 34主舞台展示了“GhostJacking”攻击链。一条被Cloudflare拦截的请求,因攻击者使用经过投毒的User-Agent标头而被记录到日志中。分析这条数据的AI编码代理将攻击者的文本误认为指令,并利用公司此前提供的凭据修改了DNS。在Tenet的测试中,Claude Code on Sonnet 4.6在Cloudflare推荐的配置下,10次尝试中有九次执行了这条指令。
攻击中,防火墙发挥了作用;然而,该代理既能读取攻击者可以访问的数据,也能修改这些数据所指向的系统。Tenet发现了公开证据,表明包括六家经确认的Fortune 500公司在内,共有48家机构存在这类配置。SecurityWeek还报道称,Datadog和Sentry也发现了类似的攻击链。
OWASP Top 10 for LLM Applications项目联合负责人Steve Wilson建议在模型外部设置授权闸门。代理可以提出修改建议,但不应单独批准高影响操作;不明确的操作应提交给人类审批。Wilson表示,写入提示词中的安全规则可以引导行为,但不能算作可执行的安全控制。在演示中,Cursor通过GraphQL集成和Cloudflare API被使用。
为何重要
这项发现表明,在人工智能编码代理中,安全防火墙单独使用可能并不足够:代理不仅能够读取攻击者可以访问的日志,还能够在这些日志所指向的系统中执行操作。这一情况直接关系到那些向代理提供预先定义的凭据和 API 访问权限的机构;因为恶意内容可能会被视为可信的内部指令。公开证据表明,不同机构存在类似配置,这说明问题不能归结为单一产品或单次测试。当前悬而未决的核心问题是,应通过哪一技术授权层将高影响变更与代理隔离开来。在缺乏人工审批和可执行控制的情况下,提示词中的安全规则本身无法提供充分保护。