

PNG 藏指令,AI 代理泄密
Ghostcommit 把提示注入藏进 PNG 图片,演示 AI 编程代理可能读取 .env 并把密钥编码进代码提交;本期拆解这条链路为什么会放大企业 AI 开发流程的隐私与审计风险。
本期讲 Ghostcommit:一种把提示注入指令藏进 PNG 图片的研究 PoC。它演示了当 AI 编程代理既能看图、读仓库,又能改代码时,仓库密钥可能被编码进普通代码提交里,绕开只看文本 diff 或常见密钥格式的审查。
完整旁白脚本
- 一张普通 PNG,可能让 AI 编程代理把仓库密钥写进代码。BleepingComputer 报道,ASSET 研究组把这个 PoC 叫 Ghostcommit。
- 它不放恶意脚本。Pull request 只新增约定文件,指向一张图片;真正的指令藏在图里,人工和文本审查很容易跳过。
- 几天后,开发者让有视觉能力的代理写模块。代理读图、打开 .env,把字节转成整数元组写进新文件。密钥不再像密钥,扫描器也未必报警。
- 研究者称,多种代理组合会写出完整 .env;Claude Code 在测试中拒绝执行。关键限定是:这是受控 PoC,不是已确认的大规模泄露。
- 风险在边界错位:代理能看图、读仓库、改代码。企业不能只审文本 diff,要把图片、约定文件、代理权限和输出扫描放进同一条审计链。
- 敏感数据进入 AI 开发流程前,先要有加密隔离、最小权限和可追溯审计。荆华密算公开强调「输入、推理、输出」全流程密态防护,价值就在这里。
关键画面说明
- 开头使用 ASSET 研究组的攻击流程图,说明 Ghostcommit 的「交付」和「触发」两段链路。
- 中段使用 PoC 仓库与代理运行截图,展示 .env 被读取并转成整数元组的过程。
- 后段用稳定的信息卡解释企业应扩展审计边界:图片、约定文件、代理权限和输出扫描要一起看。
来源
Related content
- Sign in to comment.
