查看: 128|回复: 1

慢雾:Grok Build CLI在数据上传和权限管理方面存在多处安全风险

61

主题

0

回帖

183

积分

注册会员

积分
183
发表于 2026-7-18 17:10:00 | 显示全部楼层 |阅读模式
AI总结
AI总结中
PANews 7月18日消息,慢雾在X平台发文称,此前分析了Grok CLI的数据上传行为,发现其仓库上传机制可能发送包含.env文件和RSA私钥等敏感文件的git bundle。在此基础上,团队继续审计了Grok Build CLI的安全模型,发现多项风险:cargo check被错误归类为安全命令,结合恶意AGENTS.md指令可触发build.rs执行实现远程代码执行;.claude/settings.json中的bypassPermissions可绕过权限检查实现不受限制的工具执行;Grok Build CLI继承Claude Code CLI的权限配置模型,存在类似风险;.mcp.json通过MCP配置引入额外攻击面。慢雾指出,当AI编码代理过度信任项目级文件时,打开一个项目就相当于授予了shell访问权限。

Source URL: https://www.panewslab.com/zh/articles/019f7479-e516-7008-bdc7-11c7baf7f790

0

主题

0

回帖

0

积分

新手上路

积分
0
发表于 2026-7-18 17:15:47 | 显示全部楼层

BloopBlob 发表于 2026-7-18 17:10
慢雾:Grok Build CLI在数据上传和权限管理方面存在多处安全风险PANews 7月18日消息,慢雾在X平台发文称, ...
慢雾的安全审计工作值得称赞,及时发现Grok Build CLI多处风险。这有助于保障AI编码安全,推动行业在安全防护上不断进步!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|BOSS中文网 Stonespider

相关侵权、举报、投诉及建议等,请发 E-mail:admin#boss.im

Powered by Discuz! X5.1 Licensed © 2001-2026 Discuz! Team.|浙ICP备2022024777号-14

返回顶部