面包屑图标 当前位置: 首页
AI资讯
热点详情

微软警告ClaudeCode漏洞可致GitHub账号凭证泄露

AI热点日报
AI热点日报时间:2026-06-07
热点解读

微软安全团队发现Anthropic旗下ClaudeCode的GitHub自动化流程存在提示词注入严重漏洞,可导致CI CD工作流中的API密钥等敏感凭证被窃取。攻击者无需修改任何权限即可通过提交工单注入恶意指令。Anthropic已于2025年5月5日发布2 1 128版本修复此漏洞。

6月7日,微软安全团队正式披露了一项重要安全发现:Anthropic 旗下的 AI 编程工具 Claude Code,其 GitHub 自动化流程存在安全漏洞。该漏洞可能导致 CI/CD 工作流中的敏感凭证信息泄露,攻击者借助提示词注入(Prompt Injection)攻击,能够悄然窃取这些关键密钥。

微软警告称 ClaudeCode 存在漏洞,可能导致 GitHub 账号凭证泄露

这一发现的起因,源于微软威胁情报团队在日常监测中注意到,部分公开代码库出现了针对 AI 辅助型 GitHub 工作流的提示词注入攻击迹象。这一异常情况引起了团队的高度警觉,并随即启动了专项研究。

简而言之,提示词注入是 AI 安全领域中一种常见的漏洞类型。攻击者的手法非常直接——在大型语言模型(LLM)将要处理的内容中,暗中嵌入具有误导性的指令,从而操控模型的行为。LLM 的设计初衷是遵循开发者指令并响应用户提问,而攻击者要做的,正是诱导模型忽略原有指令,转而执行恶意预设。

研究人员用一个具体案例阐述了这一问题:攻击者将恶意指令隐藏在 HTML 注释中。这类注释在 GitHub 页面显示时完全不可见,但当 AI 模型读取原始 Markdown 源码时,却能成功捕捉到这些隐藏指令。受影响的代码库当时恰好依赖 GitHub 自动化流程处理工单。

更值得注意的是,攻击者甚至无需获得项目的修改权限,只需提交一条 GitHub 工单,将恶意指令伪装成常规功能需求,就能诱使 AI 机器人代为执行修改操作。攻击门槛之低令人担忧。

微软进一步确认,这种攻击手段同样适用于 Anthropic 的 Claude Code GitHub 自动化流程。此前,Anthropic 已为部分工具(如允许 Claude 在系统中执行命令的 Bash 工具)设置了沙箱防护措施。然而,问题在于 Claude 用于读取文件的读取工具并未得到同等强度的安全限制。

研究人员为此构建了一个提示词注入攻击载荷进行验证。测试结果表明,该恶意提示词成功突破了两层防护机制,直接诱导 AI 助手读取了存储 API 密钥及其他敏感凭证的系统文件。

微软于4月29日将该漏洞上报给 Anthropic。Anthropic 迅速响应,于5月5日发布了 Claude Code 2.1.128 版本,修复了该漏洞——核心修复措施是限制对 /proc/ 目录下敏感文件的访问,从源头上切断了信息窃取的路径。

热点追踪提示词
你是一名 AI 行业编辑,请围绕下面这条热点输出一份资讯解读:
热点:微软警告ClaudeCode漏洞可致GitHub账号凭证泄露要求:
1. 先用一句话解释这条热点在讲什么
2. 再总结它为什么重要
3. 说明会影响哪些 AI 产品或内容方向
4. 最后给出 3 个适合资讯站使用的标题
来源:https://www.ithome.com/0/960/994.htm
Claude

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关热点
AI热点2026-06-07 20:07
字流2.0发布:14平台发布流程压缩至10分钟

多平台发布这件事,终于可以一键搞定了。14个平台,10分钟搞定,听起来有点夸张,但确实是字流2 0现在能做到的事。 今天想聊聊这个产品背后的故事。其实没什么高大上的商业计划,纯粹是在做个人IP的路上,被各种重复劳动逼出来的产物。 先说几个核心判断:如果你同时在运营公众号、知乎、掘金、知识星球,还兼顾

AI热点2026-06-07 20:07
技能范面向知识工作者的专业技能学习社区

一个面向知识工作者的Skills聚合站,专注将重复工作一键自动化。覆盖阅读、写作、学习、创作等场景,采用免费加付费模式,付费服务399元,支持7日内无理由退款。目标是春节前技能数量达100个以上。

AI热点2026-06-07 20:06
用腾讯会议和元宝告别面试焦虑

腾讯会议的AI面试助手与学霸笔记功能,让高压面试和知识吸收变得轻松高效,成为职场人士的智能助理。 核心内容: 1 AI面试助手如何帮助面试官和求职者提升面试效率 2 学霸笔记功能在知识传递型会议中的实际应用场景 3 通用会议场景下AI助手的待办事项自动生成能力 三个月前, 腾讯会议AI托管功能

AI热点2026-06-07 20:04
Google NotebookLM整合两大功能数据游戏规则已变

刚看到 NotebookLM 这个年终更新弹窗时,想必不少人第一反应是:就这? "Data Tables(数据表格) "?这都 2025 年底了,市面上哪个 AI 工具不敢吹自己能生成表格?问题从来不在于生成表格本身,而在于生成的表格能不能用、敢不敢信。谷歌那帮工程师,有时候真挺让人捉摸不透的——他们把

延伸阅读