知名安全团队发布应急预警,披露包括 Claude Code、Copilot、Codex 及 Gemini CLI 在内的四大主流终端编程智能体,在解析恶意构造的外部依赖与仓库文档时,可能遭遇无需用户交互的「零点击远程代码执行(Zero-Click RCE)」风险。报告敦促开发者开启强制沙箱隔离。

核心要点速览 (Key Takeaways)

  • ✓披露针对自主 Agent 索引不可信第三方仓库文档时的间接指令注入利用链
  • ✓触发条件无需用户额外点击批准,可导致本地开发主机被植入恶意脚本
  • ✓推动各大厂商紧急发布微版本修补,并确立严格容器沙箱为标配安全规范
🧭

阅读完核心要点?进一步了解模型实力与实际开销

7 大权威镜像天梯跑分与 29+ 款主流编程套餐横向比价测算