AI 编程助手会读取和分析代码仓库中的各类文件。攻击者可把恶意指令隐藏在 README、代码注释、Issue 描述、合并请求(PR)说明、提交信息等内容中。当开发者打开项目或让助手分析代码时,隐藏指令即被模型读入并可能执行。
编程助手通常拥有文件读写与命令执行权限,一旦被注入劫持,后果可能极为严重。2025 年披露的 CurXecute 漏洞(CVE-2025-54135,CVSS 9.8)即为典型:攻击者通过间接提示词注入,操纵 AI 编程工具写入工作区配置文件(如 MCP 设置文件),进而在开发者机器上触发远程代码执行,且无需用户批准。
由于编程助手深度嵌入开发流程、且往往连接着密钥与内部系统,一处注入可能通过被污染的仓库、依赖或工具链向下游扩散,形成软件供应链层面的安全风险。
对此类威胁,应限制助手对工作区敏感文件(尤其是点文件、MCP 配置)的无审批写入,对高危命令执行设置人工确认,并对仓库中来自外部的不可信内容保持警惕。