Новости безопасности и искусственного интеллекта

Безопасность ИИ-агентов для программирования · Автор FireAI Security & Research Team · Опубликовано

Manifold Security нашла восемь уязвимостей в семи ИИ-агентах для программирования, выполняющих команды из git-конфигурации репозитория

Собственный файл .git/config репозитория может заставить ИИ-агентов для программирования выполнить команды ещё до запроса о доверии. Manifold Security перечисляет, какие агенты исправлены.

A broken chain-link icon and the FireAI research mascot, next to the words “A git config runs commands in 7 AI agents.”

Manifold Security раскрыла восемь уязвимостей в семи ИИ-агентах для программирования, при которых собственные настройки git в папке заставляют агента выполнить команду на компьютере разработчика, сообщил The Hacker News 2 сентября. Исследование называется GitSpawn. В нескольких агентах команда выполняется ещё до того, как инструмент спросит, доверяет ли пользователь папке.

Предыстория

Открывая проект, агент для программирования выполняет команды git, чтобы узнать текущую ветку и изменённые файлы. В git есть параметр производительности core.fsmonitor, указывающий программу, которую git запускает для поиска изменённых файлов. Если этот параметр берётся из собственного файла .git/config репозитория, программу выбирает репозиторий [1].

Что описывает материал

Manifold установила, что специально подготовленный .git/config может указать любую команду, которая затем выполняется с привилегиями разработчика, вне песочницы агента и без запроса на одобрение. В материале говорится, что для эксплуатации нужна папка, в которой сохранился каталог .git, — например, полученная в виде архива, на общем диске или на USB-накопителе, — а не обычный клон [1].

Момент срабатывания зависит от агента. Команда выполняется до запроса о доверии к рабочей области в Claude Code и Hermes Agent, до аутентификации в Qwen Code и при первом нажатии клавиши в Grok Build [1].

Согласно материалу, goose (версия 1.44.0 и новее), Cursor и Codex исправлены, а Claude Code исправлен частично начиная с версии 2.1.196. Hermes Agent, Qwen Code и Grok Build значатся неисправленными, как и второй путь в Claude Code, который Manifold подтвердила в версии 2.1.252. В материале сказано, что эксплуатация не наблюдалась и что сообщение по Hermes Agent так и не было рассмотрено, несмотря на неоднократные попытки связаться с вендором [1].

Выводы для пользователей Mac

Под угрозой находятся разработчики, которые открывают в одном из перечисленных агентов папки проектов, полученные от других людей, особенно скопированные, а не клонированные. В материале не указано ограничений по операционной системе, поэтому Mac, используемый для разработки, тоже попадает в эту группу [1].

Рекомендации

  1. Прежде чем открыть папку, полученную в архиве, с общего диска или с USB-накопителя, прочитайте её файл .git/config.
  2. Ищите записи core.fsmonitor, core.hooksPath и filter, которые в материале названы параметрами для проверки.
  3. Отдавайте предпочтение свежему git clone с исходного хоста, а не копированию папки целиком.
  4. Обновите используемого агента и сверьтесь с примечаниями вендора об исправлениях, перечисленных выше.

Какое отношение это имеет к FireAI

FireAI не читает настройки git и не мешает выполнению локальной команды. Это сетевой межсетевой экран: если команда начинает загрузку или отправляет файлы наружу, соединение от процесса без правила вызывает запрос в режиме оповещения, а карта мира показывает, куда оно направлялось. В режиме «Под атакой» подключаться могут только приложения с явным разрешающим правилом.

Ограничения

Это описание основано на одном материале. В нём не говорится, сколько разработчиков пользовались затронутыми версиями, а список исправлений мог измениться после 2 сентября. В нём не указано, чем частично исправленный путь в Claude Code отличается от неисправленного.

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. The Hacker News, 2 September 2026: Malicious .git configs can make Claude, Codex, Cursor and other AI coding agents run commands