漏洞概述 漏洞名称: Ghostcommit 攻击 描述: 一种新型供应链攻击手段,通过将恶意提示注入隐藏在 PNG 图片中,绕过 AI 代码审查工具,诱导代码智能体泄露 配置文件等敏感信息。 影响范围 受影响工具: Cursor、Antigravity、Claude Code 平台等。 受影响模型: Claude Sonnet 4.6、Composers-2、GPT-5.5、Gemini 3.1 Pro、Gemini 3 Flash 等。 攻击方式: 通过在代码合并时触发,利用开发者在其他会话中向代码智能体发起常规功能开发需求时,攻击链路启动,智能体读取已合并的 AGENTS.md 文档,按指引解析目标图片,读取本地 文件,并生成模块级常量(如 ),以数百位数字元组形式输出;该数字序列逐字节解码后,即为完整 明文内容。 修复方案 自研防御检测方案: 基于轻量化开源大模型 Gemma 4,开发一款多模态 GitHub 代码审查原型工具,仅需单块 4GB 显存显卡即可运行。工具融合三类检测能力:隐形字符识别、代码结构特征分析、对规范文档与内嵌图片同步执行大模型校验。 压力测试表现: 15 类攻击样本全量拦截,误报低;80 份未知真实测试样本中,50 次攻击拦截 49 次,所有图片隐写变种全部检出;30 份正常业务提交无一条误标记。 POC 代码 总结 Ghostcommit 攻击通过隐藏在图片中的恶意提示,绕过 AI 代码审查工具,导致敏感信息泄露。受影响的主要是多种代码智能体和模型。修复方案包括自研防御检测方案,通过多模态代码审查工具进行综合检测,有效拦截攻击并减少误报。