AI Agent 亂估 repo:HalluSquatting 點樣變成供應鏈風險
3C 產品

AI Agent 亂估 repo:HalluSquatting 點樣變成供應鏈風險

圖片:via Tom's Hardware — https://www.tomshardware.com/tech-industry/cyber-security/hallusquatting-is-the-latest-agentic-ai-exploit-where-models-dream-up-potentially-malicious-urls-in-tool-calls-attack-exploits-a-fundamental-weakness-in-every-available-model
TechLab 編輯部(譯)·

研究指新 repo 同 skill 最易中招,防線要由下載前開始

件事點解要睇

Tom's Hardware 今次寫 HalluSquatting,重點唔止係 LLM 會講錯 GitHub URL。真正麻煩係而家 coding agent 唔只答你一句,仲會幫你拉 repo、裝 package、開 terminal、跑 setup script。香港 developer、startup 同 IT team 已經好常用 Claude Code、Codex、Cursor 或 MCP tool 搞自動化;如果 agent 喺有客戶 code、API key、內網權限嘅機上拉錯嘢,風險就由「AI 講錯」升級做 supply-chain 入侵。

HalluSquatting 威脅模型圖,顯示 agent 由用家指令、估錯資源、拉取內容到 tool call 嘅路徑

圖片:arXiv / Spira et al.

85% 呢個數字要咁讀

論文出自 Tel Aviv University、Technion 同 Intuit 研究人員,2026 年 7 月 8 日放上 arXiv。佢哋測咗六個 foundation LLM,加上 Cursor、Cursor CLI、Gemini CLI、Windsurf、GitHub Copilot Chat、Cline、OpenClaw、ZeroClaw 同 NanoClaw 呢類 app。85% 係 repo cloning 場景入面「最高」嘅結果,skill installation 場景可以去到 100%;同一份研究亦見到,2025 年新 repo 嘅平均 hallucination rate 係 92.4%,2019 年或以前嘅舊 repo 只係 0.9%。所以呢啲數字要放返測試條件入面睇,唔好讀成所有 agent 每次都會中招。

佢點樣打中 agent

傳統 typosquatting 等人打錯字;HalluSquatting 估嘅係模型會點樣「補完」未知資源。新 repo 未必入咗模型訓練資料,agent 見到一個 repo 名,就可能自行湊出 owner/repo,例如 repo-name/repo-name 呢類自我指涉格式。攻擊者如果搶先註冊呢啲可以註冊嘅名,agent 就有機會拉咗假 repo。跟住 README、project rules 或 setup 文件一入上下文,agent 可能照住入面嘅指示開 tool call,風險先開始放大。

最危險係權限

如果 agent 只係喺 chat 窗口亂噏,最多係浪費時間;但 coding agent 有 shell、file I/O、瀏覽器、GitHub token、MCP server、甚至雲端 key,後果完全唔同。論文嘅 app 層測試顯示,部分 assistant 喺拉到攻擊者控制嘅資源後,會觸發 tool invocation 或 RCE;研究團隊亦特登用受控環境同假 credential 做測試,冇公開可複製嘅惡意 payload。呢篇嘅用途係收緊防線,唔好拎嚟拆攻擊玩法。

搜尋同審批真係有用

最有意思嘅位,係工具層有明顯差別。論文喺 Cursor CLI 嘅 prompt framing 測試入面見到,agent 拉 repo 前有 web search 時,93.4% 結果正確;冇 search 時,99.1% 結果係 hallucinated。app 層 end-to-end 測試亦見到,Cursor、Gemini CLI、Copilot Chat 約 20% 至 35% 觸發成功,Windsurf 同 Cline 高過呢個區間,OpenClaw 系列再高好多。即係講,模型本身會估錯,但 client 有冇強制查證、審批同隔離,會好大程度決定件事會唔會變成事故。

開 repo 前要點做

防線唔複雜,但要習慣做。第一,叫 agent 做嘢時直接畀官方 URL、owner/repo、release tag 或 commit hash,唔好淨係講 repo 名;第二,agent 想下載、安裝、跑 setup、改 shell profile、讀 ~/.ssh.env,全部要停低畀人批;第三,用 sandbox、devcontainer 或 VM 跑陌生 repo,工作目錄入面唔放 API key、cloud token、客戶資料同內網憑證;第四,MCP tool、GitHub token、CI secret 一律 least privilege,預設 read-only,真係用到先逐個開權限。

公司用 agent 要加多一層

如果係公司機或者 freelancer 接客戶 project,做法要再硬淨啲:常用 repo 建 private mirror 或 allowlist,陌生 dependency 經 SCA / malware scan 先入;agent profile 分開日常工作同高風險試驗,唔好同一個 session 掂 production credential;GitHub Actions token 跟官方建議收窄到 read access,job 要寫入時先局部開。OpenAI Codex 同 Claude Code 官方安全文件其實都講緊同一個方向:sandbox、approval、network control,同埋每次執行指令前睇清楚。

我嘅 take

HalluSquatting 可怕嘅位好貼地:佢打中大家最常偷懶嗰句「幫我拉呢個 repo 跑起佢」。AI agent 可以照用,甚至可以好幫手,但下載、驗證同執行要拆開;新 repo、陌生 skill、MCP tool 一律當第三方依賴處理。下一步要睇各大 agent client 會唔會預設強制查官方來源,同埋 marketplace 會唔會開始保留高風險 alias;喺呢之前,開發者自己要先收返權限。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook