主流AI编程工具集体曝出安全缺陷,恶意更新威胁企业研发资产

网络安全初创企业Air最新报告指出,包括Claude Code、OpenAI Codex、谷歌Gemini CLI以及GitHub Copilot在内的多个主流人工智能编程辅助工具,其自动更新功能被发现存在可被利用的安全缺陷。

统一验证逻辑成安全隐患,攻击者可绕过检测发布恶意补丁

该漏洞根源在于各厂商采用相似的更新身份验证流程,导致攻击者可通过伪造同名更新包,在未触发安全审查的情况下植入恶意代码,实现对企业源码库的隐蔽渗透。

部分平台已修复,但开源生态仍存防御盲区

Anthropic、OpenAI与谷歌已发布针对性补丁以修复问题;而GitHub方面虽声明其系统架构具备抵御此类攻击的能力,但尚未公开确认相关防护措施是否已在生产环境全面部署。