1. 【封面】AI编码与智能体工具信任链断裂
本周AI编码工具与智能体安全事件密集爆发。7月14日,全网扫描针对MCP接口、AI密钥和大模型接口发起猎捕,AI编程助手被发现偷偷上传用户代码仓库。7月16日,Grok CLI被证实可通过prompt将敏感文件传至云端,恶意代码能欺骗安全检测智能体,LLM在执行中超越职责边界。7月17日,Claude扩展被曝听从陌生人指令,Cursor IDE自动执行被投毒仓库中的恶意代码。从密钥管理、代码审查到扩展权限,AI工具链的每个环节都暴露出攻击入口。
判断:AI编码与智能体工具链在MCP接口、密钥管理、扩展权限、代码审查四个环节均存在可利用攻击入口,攻击已在野外复现。 置信:高
边界:不覆盖模型本体漏洞与训练数据投毒;当前证据缺少大规模在野利用案例与厂商官方确认。
- 2026-07-14:MCP接口和AI密钥遭全网扫描,AI编程助手被发现上传用户代码(看雪学院 / 安全圈)
- 2026-07-16:Grok CLI存在prompt泄露风险,安全智能体被恶意代码欺骗,LLM执行超出职责边界(慢雾科技 / 数世咨询 / securitainment)
- 2026-07-17:Claude扩展听从陌生人指令,Cursor IDE自动执行投毒仓库中的恶意代码(奇安信威胁情报中心 / 代码卫士)