代理安全与工具调用
当防御型代理以自动批准模式读取不受信任的代码仓库时,它可能成为恶意代码的执行路径。报告中的概念验证在修改后的 geopy 仓库中放入了看似普通的项目指南和安全脚本。Claude Code 和 Codex 检查这些文件后,将脚本判定为安全并运行了恶意二进制文件。作者报告称,在多个 Claude Code CLI 版本和 Codex CLI 0.142.4 中都可实现远程代码执行。
模型上下文协议(MCP)服务器也存在相关的工具安全问题。SpellSmith 通过在工具描述中加入安全指令,并要求模型在最终使用工具前进行反思,来应对污染式攻击。其调查在 53 份 MCP 漏洞报告中发现了 43 起污染式案例,而现有工具元数据很少包含安全指导。在 792 条恶意提示词上,报告的攻击成功率为 0.13%。