
安全研究人员指出,GitHub Copilot CLI 可能因底层模型差异而泄露开发者敏感信息。若遭遇特定指令,该工具易受“加密上下文注入”(Cryptographic Context Injection, CCI)攻击。
今年早些时候,此类编码代理工具已被证实易受间接提示注入影响。Adversa AI 研究人员发现,Copilot CLI 存在与两个月前在 Grok 中相同的 CCI 漏洞。当用户在自动模式下运行代理,并要求其读取包含恶意指令的网页时,攻击即可触发。这些指令使用网站发布的私钥加密,诱导代理在运行时解密并执行。
Adversa AI 研究员 Rony Utevsky 解释称,静态护栏仅读取文本而不执行,但 CCI 将恶意指令作为强密文发送,附带密钥材料和解密指令,诱使代理自行解密。由于活动内容分类器无法识别加密代码,传统防御措施失效。
模型“彩票”效应
攻击链始于用户要求 CLI 获取特定 URL。页面包含加密内容、Python 解密指令及两个密钥。第一个为伪造密钥,诱导代理读取本地文件(如 .env)以构建密钥字符串,导致初始解密失败。随后,代理尝试第二个密钥并成功解密,进而访问另一个 URL,将收集的机密通过网路请求发送给攻击者。
然而,攻击成功率取决于所用模型,Utevsky 称之为“模型彩票”。目前,GitHub Copilot CLI 默认使用微软 mai-code-1.1-flash 模型,其在 50% 的尝试中执行了完整攻击链;而两款 OpenAI GPT-5.6 模型均拒绝了攻击载荷。
Utevsky 指出,在付费账户中,易受攻击模型非默认设置,需手动选择。但在自动模式账户中,路由器会在不同会话间随机分配易受攻击或安全的模型,用户既无选择权也无法知晓当前处理会话的模型身份。
Adversa 已于 2026 年 9 月 17 日通过 GitHub 漏洞赏金计划报告此问题。GitHub 验证了该发现,但拒绝将其视为产品漏洞。GitHub 发言人回应称,该操作需用户故意指示 Copilot CLI 获取不受信任内容并确认触发,因此属于用户行为而非产品缺陷。Adversa 对此判定表示异议,坚持认为该攻击链确实按描述运作。