PNG 藏指令,AI 代理泄密

Ghostcommit 把提示注入藏进 PNG 图片,演示 AI 编程代理可能读取 .env 并把密钥编码进代码提交;本期拆解这条链路为什么会放大企业 AI 开发流程的隐私与审计风险。

本期讲 Ghostcommit:一种把提示注入指令藏进 PNG 图片的研究 PoC。它演示了当 AI 编程代理既能看图、读仓库,又能改代码时,仓库密钥可能被编码进普通代码提交里,绕开只看文本 diff 或常见密钥格式的审查。

完整旁白脚本

  1. 一张普通 PNG,可能让 AI 编程代理把仓库密钥写进代码。BleepingComputer 报道,ASSET 研究组把这个 PoC 叫 Ghostcommit。
  2. 它不放恶意脚本。Pull request 只新增约定文件,指向一张图片;真正的指令藏在图里,人工和文本审查很容易跳过。
  3. 几天后,开发者让有视觉能力的代理写模块。代理读图、打开 .env,把字节转成整数元组写进新文件。密钥不再像密钥,扫描器也未必报警。
  4. 研究者称,多种代理组合会写出完整 .env;Claude Code 在测试中拒绝执行。关键限定是:这是受控 PoC,不是已确认的大规模泄露。
  5. 风险在边界错位:代理能看图、读仓库、改代码。企业不能只审文本 diff,要把图片、约定文件、代理权限和输出扫描放进同一条审计链。
  6. 敏感数据进入 AI 开发流程前,先要有加密隔离、最小权限和可追溯审计。荆华密算公开强调「输入、推理、输出」全流程密态防护,价值就在这里。

关键画面说明

  • 开头使用 ASSET 研究组的攻击流程图,说明 Ghostcommit 的「交付」和「触发」两段链路。
  • 中段使用 PoC 仓库与代理运行截图,展示 .env 被读取并转成整数元组的过程。
  • 后段用稳定的信息卡解释企业应扩展审计边界:图片、约定文件、代理权限和输出扫描要一起看。

来源

Related content

  • Sign in to comment.
More from this channel