惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

H
Help Net Security
G
Google Developers Blog
aimingoo的专栏
aimingoo的专栏
博客园 - 聂微东
酷 壳 – CoolShell
酷 壳 – CoolShell
小众软件
小众软件
Stack Overflow Blog
Stack Overflow Blog
美团技术团队
博客园_首页
T
Tailwind CSS Blog
博客园 - 三生石上(FineUI控件)
B
Blog
D
DataBreaches.Net
腾讯CDC
C
Check Point Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
U
Unit 42
月光博客
月光博客
V
V2EX
Vercel News
Vercel News
T
The Blog of Author Tim Ferriss
The Cloudflare Blog
博客园 - 叶小钗
Y
Y Combinator Blog

LINUX DO - 最新话题

谷歌云盘下载700g数据集,求方法 OpenAI推出了100美元的Pro订阅后,plus的Codex 5小时限额大幅缩水 之前买的super grok居然还没掉 关于CPA认证文件周限 佬们,默认CDK的要求是什么等级啊? 最新版本的微信群聊机器人方案 有没有人知道如何free号没有封,那么是否可以循环使用,因为我看主要是周限 L站改版了?吓我一跳,我以为我浏览器崩了 淘宝这种宽带可信吗,500兆移动宽带月费8元到2099年 docker内部应用访问宿主机mysql和redis时被拒绝connection refuse Erp全栈想转行做Ai有什么推荐的吗 boost有bug 佬们,有没有靠谱点的 Plus 购买渠道 大妈,狗妈用的 lg 服务有源头开源项目吗? 有人有能过验证码打码的嘛 上次帖里好像发过通过大模型来打码的 gpt plus 封号似乎也太快了点,一天就给封号了 按流量/token收费的国产官方AI推荐 我算是知道了为什么Oracle总是ABC了 佬友们帮我分析一下 ChatGPT Team账号只有一个人使用和4个席位邀请满了使用的总额度是一样的吗? gpt-free 10个带rt CPA反代claude是默认1m吗? 我终于敢说我做出来windows上tmux的替代了,目标windows/全平台最强的终端Ai编程工具 claude pro升级max,除了原来的$20,好像还能再领一次$100 关于AI agent的知识框架 独乐乐不如众乐乐,分享一下我的的AI对话程序 佬们自建网站支付问题是怎么解决的 怎么能让gpt模仿claude风格输出 codex free已经死了,下一个会是plus或者team吗 请问chatgpt pro里的fast模式,速度快了,降智吗
大家警惕 vibe coding 的投毒问题
EFL · 2026-06-14 · via LINUX DO - 最新话题

从这里继续讨论:

很多佬友遇到这个问题不清楚具体是什么原因,我们可以看一下,当我们使用 Claude Code 或者 Codex 之类的工具 vibe coding 的时候,整个流程是怎样的:

  1. 你发送了一条消息
  2. 插件 Hook 可以修改你发送的消息
  3. 中转站把消息发给模型
  4. 模型开始推理
  5. 模型调用了一些工具,此时消息从中转站发回 Claude Code
  6. 插件 Hook 可以修改模型调用工具的输入
  7. Claude Code 进行实际的工具调用
  8. 插件 Hook 可以修改工具调用的输出
  9. Claude Code 把输出发送给中转站
  10. 中转站把消息发给模型
  11. 模型继续推理

在这个过程中,几乎每一步都是可以投毒的:

  • 如果你安装了有恶意代码的插件,那么他可以:
    • 在第二步进行提示词注入
    • 在第六步注入带有恶意代码的工具调用
    • 在第八步进行提示词注入
  • 如果中转站是坏的:
    • 在第三步进行提示词注入
    • 在第五步修改工具输入,进行带有恶意代码的工具调用
    • 在第十步进行提示词注入

插件 Hook 作恶的可能性是比较低的,因为他们直接就运行在你的电脑上,想干什么直接干就行不需要经过大模型。但是还是提醒大家,插件是有能力干预整个流程的。

提示词注入还算是比较文明的方法,基本上是在你看不见的地方让模型干坏事,并尽可能让模型意识不到自己在干坏事。

更有威胁的是直接进行恶意工具调用,假设模型是想要 ls,结果被改成了 cat ~/.ssh/id_rsa && ls,此时哪怕模型意识到了 SSH key 泄露,这个工具调用的结果也已经发送给中转站了。

除了投毒以外,也有可能是模型自己的幻觉问题。为了提高模型能力,Claude Code 会在上下文中加入 <system-reminder> 之类的文本,向模型发送一些提示,而这有可能直接被模型自己当成提示词注入的攻击,例如:

那么有什么解决方法吗?目前没有

  • 可以禁用对敏感目录和文件的读取权限?直接用 bash 就能绕过
  • 加上一些 bash 的 deny 规则?比如禁止 Bash(*~/.ssh*),可是兄弟这随便绕啊。
image

我能想到的唯一的解决方案,是让所有的工具调用,尤其是 Bash,在一个能隔离文件系统等访问的沙盒里运行。而据我所知,不知道出于什么原因,还没有主流 vibe coding 工具拥有这个功能。