RSAC 2026披露:100% AI IDE可被Prompt Injection、Claude Code/Codex/Cursor等7款Agent被.git配置反控,Java团队的供应链红线怎么守?

简介: RSAC 2026披露:100%主流AI编程环境存在Prompt Injection风险,跨24个CVE;Manifold发现8个.git配置漏洞,4款工具仍未修复;Cursor/Windsurf因老旧Electron暴露94+浏览器漏洞。Java团队面临Maven、Spring等新攻击面。飞算JavaAI以本地化处理、Java专有模型、五步可追溯工作流构筑供应链安全防线。

2026年9月2日,RSAC 2026安全会议披露一项震撼数据:100%测试AI编程环境可被Prompt Injection攻击,包括Claude Code、Cursor、Windsurf、GitHub Copilot、Roo Code、JetBrains Junie、Cline,跨24个CVE。同日,Manifold Security公开8个跨7款CLI AI Agent的.git配置漏洞:恶意仓库可以让AI自动执行攻击者命令,覆盖Claude Code 2.1.252、Qwen Code 0.22.3、Grok Build、Hermes Agent;Cursor与Windsurf因Electron版本过旧暴露94+浏览器CVE。Agent成为默认工作方式,Java团队如何在享受AI红利时守住供应链安全?

image.png

一、RSAC 2026的震撼数据:100% AI IDE都有Prompt Injection风险

2026年9月2日,旧金山RSA Conference 2026 AI安全专题上,研究员Ari Marzouk公开了一项让人警惕的数据:100%测试AI编程环境都可以被Prompt Injection攻击。覆盖Claude Code、Cursor、Windsurf、GitHub Copilot、Roo Code、JetBrains Junie、Cline,跨24个新分配的CVE和1条AWS安全公告AWS-2025-019。

攻击链路被命名为「Prompt Injection → Agent Tools → Base IDE Features」。它能成立的根源是:现代AI编程工具拥有过深的系统权限——读文件系统、执行Shell命令、管理Git、调用外部API。AI助手」和「特权本地进程」之间的信任边界,在大多数实现里几乎不存在。

更麻烦的是持久化能力。研究人员发现,被注入的指令在周一被记录后,可能在周五被AI「想起」并执行。「会话级」的注入变成了「跨会话」的记忆投毒,传统prompt injection的边界被打破。


二、Manifold披露8个.git config漏洞:4个仍未修复

9月2日同一天,Manifold Security公开了8个跨7款命令行AI编程Agent的.git配置漏洞。机制相当精巧:Git的core.fsmonitor配置项允许指定一个命令用于加速文件状态检查,而Agent启动时会自动运行git status/diff。如果一个仓库的.git/config里写了恶意core.fsmonitor值,AI Agent会在用户输入任何字符之前、信任对话框之前,就执行了攻击者的命令。

时间点上的差距决定了杀伤力。Claude CodeHermes Agent能在workspace-trust对话框被接受之前就触发;Qwen Code在用户认证之前就触发;Grok Build在第一次按键时就触发。等用户看到「信任这个仓库吗」的弹窗时,代码已经执行过了。

更让人担忧的是修复进度。截至91日复测,goose 1.44.0已修复,Codex CLI 0.131.0已修复;但Claude Code 2.1.252(核心fsmonitor路径已修,但另一条路径仍开放)、Hermes AgentQwen Code 0.22.3Grok Build 0.2.93/1.0.13——4个仍未修复。Anthropicnpm advisory记录里,这两个Claude Codefindings都没被披露。


三、AI IDE自身的供应链缺陷:CursorWindsurf跑在过期Electron

AI IDE本身的安全债也在RSAC上被摆到台面。Cursor和Windsurf构建在过期版本的Chromium/Electron之上,约180万开发者暴露在94+已知浏览器CVE前。CVE-2025-7656(已修复的Chromium缺陷)已经在当前Cursor和Windsurf版本上被成功武器化。

这类问题不是模型级漏洞,而是供应链级失职。Moltbook泄露事件——150API密钥、35,000封邮件、整个数据库在3分钟内暴露——成为RSAC讲台上反复引用的「不审查AI生成代码的代价」案例。

Unit 42给出了一个应该让所有安全团队清醒的数字:数据外泄的平均时间从2021年的9天,缩短到2023年的2天,再到2025年的约30分钟。当攻击者只需要30分钟,云端代码评审跑完20分钟后才把报告发到开发者邮箱——这套防御在时间维度上已经失效。


四、Java团队的特殊风险:Maven仓库与Spring生态成为新攻击面

AI编程Agent的安全风险,落到Java团队头上尤其严重。

首先,Maven生态。Maven Central上恶意依赖、typosquatting(仿名)依赖的事件已经屡见不鲜。当AI Agent拥有自动修改pom.xml、执行mvn install的权限,攻击者只要把恶意core.fsmonitor指向「下载并执行某.jar」,就能把供应链攻击嫁接到Maven的依赖链上。

其次,Spring Boot配置。Spring Boot的application.yml支持profile、占位符、自动配置——当AI Agent被诱导去修改这些配置,等于直接打开了Spring Cloud微服务的所有门。一位在某股份制银行科技部工作的架构师说:「我们去年因为一个开源组件的依赖冲突,做了整整一周的应急。现在AI Agent如果被诱导引入一个'修复',我们连审计记录都看不清。」

第三,Java构建工具的副作用。GradleMavenlifecycle hookannotation processor,都可能成为Agent被诱导执行的入口。AI Agent不是孤立的工具,它和Java生态的每一个组件都连着。


五、飞算JavaAI的供应链安全设计:本地化处理、专属模型、可追溯

面对Agent级别的供应链风险,飞算JavaAI从产品设计上做了三道防线。

5.1 全程本地化处理:不让恶意配置接触代码上下文

飞算JavaAIJava专属的IDEA插件,安装后自动分析当前项目的包结构、框架版本、自定义注解和全局配置。这些分析全部在本地完成,代码数据不上传云端。这一设计从机制上规避了「恶意.git配置被Agent在云端执行」的风险——你的代码分析在本地、模型推理也在本地,攻击者很难把你的AI Agent变成他控制的执行器。

5.2 自研Java专有模型:避免被通用模型的漏洞池牵连

Claude Code、Codex、Cursor这些通用Agent共享的是同一类基础模型的安全问题。飞算JavaAI基于Java生态自研专有模型,不与海外通用Agent共享漏洞池。即便Claude Code在9月2日披露了某个跨会话记忆投毒的漏洞,飞算JavaAI也不会自动「继承」这个风险。

5.3 五步智能引导+代码文档同源:让Agent可审计、可追溯

智能体模式把复杂任务拆成五步:需求分析接口设计表结构设计业务逻辑源码生成。每段生成的代码都有对应的需求分析、接口设计、表结构、流程图文档。当安全审计或代码审查需要追溯来源时,开发者不需要在聊天记录里翻找,而是直接看文档与代码的对应关系。「Agent到底做了什么」,清楚写在工作流里。

下载.png

六、给Java团队的供应链安全清单

RSAC 2026Manifold的披露让AI编程工具从「选哪个」变成了「能不能用」。Java团队的安全清单可以直接照做。

第一,把「代码数据流向」当成第一筛选条件。评估任何AI工具时,先问三个问题:代码上下文上传到哪里?模型在哪里推理?数据是否出内网?

第二,建立AI Agent操作的审计路径。无论用哪款工具,都要保留需求、设计、代码、测试的对应关系,确保Agent执行的每一步都可追溯。

第三,定期检查本地工具链版本。过期的Electron、过期的Maven wrapper、过期的npm依赖——这些都可能成为新的攻击面。

第四,强制CI/CD门禁。AI生成的代码必须经SAST静态扫描、SCA依赖分析、单元测试三重检查。

第五,优先选择支持本地化和Java专属的方案。通用云端工具虽然方便,但在供应链安全层面天然弱势。

Agent默认自主运行的时代,「放权」必须配「设限」。Claude CodeCodexCursor这些工具在快速迭代,但它们的漏洞池也在快速膨胀。Java团队要的,是「最可控的Agent」,不是「最强的Agent」。

相关文章
|
4天前
|
人工智能 自然语言处理 安全
阿里云AI数智鉴密:AI 生成内容如何拿到一张"防篡改的身份证"
隐形水印 + C2PA签名:让AI生成内容“持证上岗”。
1122 0
|
13天前
|
人工智能 自然语言处理 安全
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
本文聚焦阿里云2026年推出的三款自研AI办公产品,清晰拆解千问办公、Qoder Teams、Qoder CN的差异化定位与能力边界:千问办公主打职场全场景提效,支持自然语言指令一键完成PPT生成、数据分析等高频办公任务;Qoder Teams面向程序员团队,深度整合AI代码生成、团队协同与企业知识库能力;Qoder CN则专为金融、政务等强合规场景打造,实现数据不出境与VPC私有化部署。文章同步给出分场景选型指南与最新活动定价,帮助不同类型的企业按需组合产品,实现业务岗、研发岗与强合规场景的AI能力全覆盖。
3733 4
阿里云千问办公、Qoder Teams、Qoder CN区别与选择指南:模型能力、适用场景与最新活动参考
|
4天前
|
人工智能 运维 BI
阿里云千问办公QwenWork深度解析:基于Qwen3.8,六大核心能力重构企业全自动化工作流与计费选型指南
传统AI办公工具大多停留在对话问答、文档摘要、简单文案生成层面,只能完成单点碎片化任务,无法自主拆解复杂业务流程,很难串联多工具、多文档、外部业务系统完成端到端完整工作交付。很多企业在落地AI办公的时候,需要组合多款不同工具,来回切换界面,手动复制粘贴中间结果,智能化改造落地门槛居高不下。千问办公QwenWork是整合多款智能体产品能力打造的一体化企业办公智能体平台,底层基座依托Qwen3.8大模型,打通桌面端Agent、云端Agent、企业协同Agent三种运行形态,不再局限简单问答,接收业务目标之后自主拆解任务步骤,调用各类工具,处理文档、表格、浏览器自动化、数据查询,直接输出可交付的办公
1350 0
|
4天前
|
人工智能 安全 前端开发
刚刚 GPT-6 Astra 发布,全球最强,AGI 时代到来!
OpenAI 正式推出 GPT-6 Astra 模型,带大家看看这次 GPT 有哪些提升,跟 Claude Fable 5.1 有什么差距?AI 编程能力如何?AGI 真的来了么?
611 0
|
10天前
|
人工智能 并行计算 数据可视化
秋叶ComfyUI-AKI最新整合包|完整部署教程+核心指令手册
秋叶ComfyUI-AKI一键整合包,国内适配最优、稳定性最强的商用/学习级版本:全封装虚拟环境、预装90%常用节点、内置绘世启动器与成熟工作流,免配置、零依赖、解压即用,完美兼顾新手入门与专业批量生产需求。(239字)
|
14天前
|
人工智能 Linux iOS开发
Ollama使用教程:Ollama官网下载、Ollama本地部署大模型(2026最新)
Ollama 是一款免费开源的本地大模型运行工具,支持在 Windows/macOS/Linux 上离线运行 Qwen、DeepSeek、Llama 等主流开源模型,数据不出本机、隐私安全。提供 OpenAI 兼容 API,命令行一键拉取/运行/管理模型,无需联网,无调用限制,是开发者与 AI 爱好者部署本地 AI 助手的理想选择。(239 字)