⚠️ AI 程式碼 Agent 出現嚴重漏洞!單一個 GitHub Issue 就可以偷 CI Secrets

重點摘要

Novee Security 喺 Black Hat 演示,Anthropic Claude Code 同 Google Gemini CLI 存在關鍵漏洞。攻擊者只需開一個無權限嘅 GitHub Issue,就可以令 CI Runner 執行代碼、洩露 API Key 同 GitHub Token。

AI 程式碼 Agent 出現嚴重漏洞!單一個 GitHub Issue 就可以偷 CI Secrets

Novee Security 喺 Black Hat 演示,Anthropic Claude Code 同 Google Gemini CLI 存在關鍵漏洞。攻擊者只需開一個無權限嘅 GitHub Issue,就可以令 CI Runner 執行代碼、洩露 API Key 同 GitHub Token。

Gemini CLI 更被評為 CVSS 10.0 最高危,涉及 OS command injection。兩家公司已發佈修補版本,建議所有使用相關 Agent 嘅團隊立即更新並審查 workflow 權限。

YSK Limited 專業遠端開發團隊實現 AI、私有 LLM、Web3 項目。立即了解:https://ysk.hk/

AI安全 #ClaudeCode #GeminiCLI #DevSecOps #CI/CD

延伸閱讀 · 相關服務與產品