开头一句导语9/17 披露的 Plugin4Shell 是 AI 编码 agent 插件生态首个被完整披露的供应链级零点击 RCE。本文只讲三件事影响范围与版本、攻击链原理、你现在就能执行的排查与加固命令/配置。1. 影响范围与版本对照表表格工具状态处置Anthropic Claude Code已修复升级到2.1.179OpenAI Codex CLI已修复升级到0.146.0Google Gemini CLI弃用不修迁移到AntigravityMicrosoft Copilot / GitHub Copilot未修有争议收敛插件源、等官方补丁2. 攻击链技术向信任机制插件通过 commit hash 做 SHA-pinning区别于可变的 tag/branch 引用缺陷checkout 后缺少对落地内容与 pinned hash 的一致性校验verification gap投毒路径①良性插件过审后偷换内容②RepoJacking 劫持作者仓库触发Claude Code / Codex 默认后台自动更新 → 零点击 RCECIA 全失陷前置研究SkillJacking、RepoJacking PoC 已端到端验证。3. 立刻执行的排查思路 通用命令具体路径以各工具官方文档为准查版本各 CLI 一般支持 --version确认是否低于修复版本查已装插件 / MCP / skill导出当前 agent 已安装的扩展清单Claude Code 的插件/MCP 列表命令、Codex 的配置文件、IDE 侧插件目录逐个核对来源是否在官方或公司允许范围内查自动更新在工具设置 / 配置文件中定位插件自动更新项非必要改为手动 / 固定版本查凭据在 agent 可访问的环境变量、配置目录、.env、云 CLI 凭证文件中排查是否存在长期 token、生产密钥历史上已有 agent 因在不相干文件里翻到权限过大的 token而酿成删库事故给出网开发机 / 构建机到第三方代码托管平台的出网走代理白名单。注各 agent 的配置项和目录随版本变化较快文中不硬编码具体 flag请以官方安全公告与文档为准版本号是本次最确定、可立即执行的信息。4. 加固清单可直接抄进团队规范源只允许官方 / 自建审过的 marketplace建 allowlist更新固定版本 升级评审关闭静默自动更新权限最小权限禁授长期云 token、禁直连生产默认沙箱凭据纳入密钥管理系统、定期轮换不落地明文审计插件安装 / 更新 / agent 执行日志全量留存资产维护团队级 Agent-BOMMCP / skill / plugin 清单 版本 负责人。5. 参考来源The Register, 2026-09-17AI coding agents 0-click RCE flaw…AIR Security 官方博客Plugin4ShellOr Nevo, Dor Granat, Niv HoffmanJFrog Blog, 2026-07-29Agent Guard: Control AI Assets Before They Become Shadow AIGoogle Developers BlogGemini CLI → Antigravity 迁移说明结尾我在做一个《研发团队 AI 编码落地实战》系列安全合规是其中一篇会给出可直接落地的 Rules / 准入模板关注不迷路。
