Manifold Security раскрыла восемь уязвимостей в семи ИИ-агентах для программирования, при которых собственные настройки git в папке заставляют агента выполнить команду на компьютере разработчика, сообщил The Hacker News 2 сентября. Исследование называется GitSpawn. В нескольких агентах команда выполняется ещё до того, как инструмент спросит, доверяет ли пользователь папке.
Предыстория
Открывая проект, агент для программирования выполняет команды git, чтобы узнать текущую ветку и изменённые файлы. В git есть параметр производительности core.fsmonitor, указывающий программу, которую git запускает для поиска изменённых файлов. Если этот параметр берётся из собственного файла .git/config репозитория, программу выбирает репозиторий [1].
Что описывает материал
Manifold установила, что специально подготовленный .git/config может указать любую команду, которая затем выполняется с привилегиями разработчика, вне песочницы агента и без запроса на одобрение. В материале говорится, что для эксплуатации нужна папка, в которой сохранился каталог .git, — например, полученная в виде архива, на общем диске или на USB-накопителе, — а не обычный клон [1].
Момент срабатывания зависит от агента. Команда выполняется до запроса о доверии к рабочей области в Claude Code и Hermes Agent, до аутентификации в Qwen Code и при первом нажатии клавиши в Grok Build [1].
Согласно материалу, goose (версия 1.44.0 и новее), Cursor и Codex исправлены, а Claude Code исправлен частично начиная с версии 2.1.196. Hermes Agent, Qwen Code и Grok Build значатся неисправленными, как и второй путь в Claude Code, который Manifold подтвердила в версии 2.1.252. В материале сказано, что эксплуатация не наблюдалась и что сообщение по Hermes Agent так и не было рассмотрено, несмотря на неоднократные попытки связаться с вендором [1].
Выводы для пользователей Mac
Под угрозой находятся разработчики, которые открывают в одном из перечисленных агентов папки проектов, полученные от других людей, особенно скопированные, а не клонированные. В материале не указано ограничений по операционной системе, поэтому Mac, используемый для разработки, тоже попадает в эту группу [1].
Рекомендации
- Прежде чем открыть папку, полученную в архиве, с общего диска или с USB-накопителя, прочитайте её файл .git/config.
- Ищите записи core.fsmonitor, core.hooksPath и filter, которые в материале названы параметрами для проверки.
- Отдавайте предпочтение свежему git clone с исходного хоста, а не копированию папки целиком.
- Обновите используемого агента и сверьтесь с примечаниями вендора об исправлениях, перечисленных выше.
Какое отношение это имеет к FireAI
FireAI не читает настройки git и не мешает выполнению локальной команды. Это сетевой межсетевой экран: если команда начинает загрузку или отправляет файлы наружу, соединение от процесса без правила вызывает запрос в режиме оповещения, а карта мира показывает, куда оно направлялось. В режиме «Под атакой» подключаться могут только приложения с явным разрешающим правилом.
Ограничения
Это описание основано на одном материале. В нём не говорится, сколько разработчиков пользовались затронутыми версиями, а список исправлений мог измениться после 2 сентября. В нём не указано, чем частично исправленный путь в Claude Code отличается от неисправленного.
Попробуйте FireAI от HisnLabs бесплатно 17 дней.