慢雾余弦:Claude Code 曝高危安全风险,恶意配置文件或可静默执行命令
AI 摘要
一句话摘要: 慢雾披露Claude Code与Grok Build CLI存在投毒攻击风险,恶意配置可静默执行命令窃取凭证。 关键事实: 攻击者可通过恶意项目配置文件在用户不知情下执行任意命令,受影响系统可能被窃取API密钥、云凭证或控制本地设备,相关漏洞已存在一年。 涉及主体: 慢雾余弦, Claude Code, Grok Build CLI, ChainCatcher 可能影响: AI编程工具信任体系面临严峻挑战,开发者使用此类CLI工具时可能遭受凭证窃取与供应链攻击,需加强配置文件的来源验证与沙箱隔离。 是否值得继续跟踪: 是,涉及主流AI开发工具的安全漏洞,且已存在一年,后续修复进展及攻击利用案例需持续关注。 噪音/炒作风险: 低,由慢雾创始人发布并附有技术细节与实验验证,非空泛警告,具备实际威胁性。