
重點整理
- AI 程式助手存在 Plugin4Shell 漏洞,駭客可透過假外掛竊取機密。
- Claude Code 與 Codex 已修復,Copilot 未修復,Gemini CLI 不修復。
- 來自 GitHub 的外掛較安全,但開啟自動更新可能無聲無息被替換。
- 企業應盡快更新 AI 工具版本,並審慎管理外掛來源與權限。
如果你的公司有使用 AI 工具來輔助開發,或是工程師正在使用 AI 程式助手,最近資安圈發現的一個新漏洞,可能直接威脅到公司的機密檔案與系統密碼。這篇文章將帶你了解「Plugin4Shell」漏洞的原理,以及企業該如何確保團隊使用的 AI 工具是安全的。
什麼是 Plugin4Shell 漏洞?
簡單來說,這是一個發生在 AI 程式助手(AI coding agents,能幫工程師自動寫程式、安裝擴充功能的 AI 工具)上的安全破口。
這些 AI 工具會從線上市集安裝「外掛」(plugins,為工具增加特定功能的擴充套件)來擴充能力。為了安全起見,市集通常會把外掛鎖定在經過審查的特定版本,並透過「commit hash」(一組長字串,用來精準識別程式碼的特定版本快照)來確保版本正確。
但資安公司 Air Security 發現,這些 AI 工具在下載外掛時,並沒有確實檢查下載到的程式碼是否真的符合那個版本快照。
駭客可以利用這個漏洞,在程式碼託管平台(如 Bitbucket 或公司內部的 git 伺服器)上,建立一個名稱長得像 commit hash 的「分支」(branch,程式碼倉庫中用來開發新功能的獨立支線),並將惡意程式碼藏在裡面。當 AI 工具安裝外掛時,就會被騙下載惡意程式碼,卻以為自己安裝的是安全的原版。
因為外掛擁有與使用者相同的權限,這意味著駭客可以透過這個假外掛,讀取工程師電腦裡的機密檔案、保存的密碼,甚至登入公司的內部系統。
哪些 AI 工具受影響?目前修復狀況如何?
根據資安公司的調查,目前有四款廣泛使用的 AI 程式助手受到影響,各家的處理狀況如下:
- Anthropic Claude Code:已在 2.1.179 版本修復,建議更新至該版本或更新版。
- OpenAI Codex:已在 0.146.0 版本修復,建議更新至該版本或更新版。
- GitHub Copilot:目前尚未發布修復補丁。
- Google Gemini CLI:官方表示不會修復此漏洞(該工具已逐步退役),建議改用其新版工具 Antigravity。
值得注意的是,如果外掛是來自 GitHub 倉庫,因為 GitHub 不允許建立名稱像 commit hash 的分支,所以較不容易受到這種攻擊手法影響。但如果是來自其他平台,風險就比較高。此外,如果 AI 工具開啟了「背景自動更新」功能,惡意程式碼甚至可以在使用者不知情的情況下,無聲無息地替換掉原本安全的外掛。
企業該如何防範 AI 工具帶來的資安風險?
雖然目前還沒有發現這個漏洞被用於真實攻擊,也沒有官方的 CVE 漏洞編號,但企業不能掉以輕心。
首先,請公司內的 IT 或工程團隊確認目前使用的 AI 程式助手版本,並盡快更新到已修復的版本。
其次,盤點團隊使用的 AI 工具外掛來源,盡量只從官方預設、且託管在 GitHub 的市集安裝外掛,避免從不明或公司內部的 git 伺服器安裝未經嚴格審查的外掛。
最後,審慎評估是否要開啟 AI 工具的「自動更新」功能,對於高機密環境,建議改為手動確認後再更新,以確保每一次的外掛異動都在掌控之中。
崴米的建議
在 AI 工具普及的時代,企業導入新技術的同時,資安防護也必須同步升級。除了確保軟體版本更新,企業的底層系統與網站架構也需要穩固的後盾。我們建議您可以從以下兩點著手:
- 建立安全的數位基礎:無論是官網還是內部系統,都應該有專人定期巡檢與維護,確保主機環境與憑證設定符合最新資安標準,降低被駭客盯上的風險。您可以了解我們的 網站代管維護與主機監看 服務,讓專業團隊為您把關上線後的資安與穩定度。
- 穩健導入 AI 應用:在享受 AI 帶來效率提升的同時,建議先評估資料權限與系統串接的安全性。若您正規劃將 AI 導入企業流程,歡迎參考我們的 AI 應用 服務,我們能協助您在兼顧資安的前提下,把 AI 放進您的網站與工作流程中。
參考來源:Plugin4Shell Lets Repository Owners Swap Pinned Plugin Code Across Four AI Coding Agents



