智快网
快讯 行业 产业 汽车 科技 AI+ 热点

GitHub MCP漏洞致私有仓库风险暴露,如何防范?

2025-06-01来源:ITBEAR编辑:瑞雪

近日,GitHub官方推出的MCP服务器为大语言模型增添了新功能,包括读取用户仓库议题和提交新拉取请求(PR)的能力。然而,这一创新却潜藏着三重安全威胁:私有数据访问、恶意指令暴露以及信息泄露。

据瑞士网络安全公司Invariant Labs发布的研究报告,他们发现GitHub官方的MCP服务器存在安全漏洞,攻击者能够在公共仓库中巧妙隐藏恶意指令。当AI智能体如Claude 4处理这些公共仓库议题时,可能会不经意间触发这些指令,导致MCP用户的私有仓库敏感数据被泄露。值得注意的是,类似的漏洞也存在于GitLab Duo中。

攻击的核心在于获取用户正在处理的其他仓库信息。由于MCP服务器被授予了访问用户私有仓库的权限,当大语言模型处理相关议题并尝试创建新PR时,私有仓库的名称便有可能被暴露出来。

Invariant Labs的测试案例详细揭示了这一攻击过程。用户只需向Claude发出一个看似无害的请求,如“查看pacman开源仓库的议题”,就可能触发信息泄露。当AI智能体在处理公共仓库议题时,会意外触发隐藏的恶意指令,进而将私有仓库的数据拉入上下文环境,并在公共仓库中创建一个包含私有数据的PR,使得攻击者能够轻松访问这些敏感信息。

更为严重的是,如果将多个MCP服务器组合使用,一个用于访问私有数据,一个用于暴露恶意Token,另一个用于泄露数据,将构成更为严峻的安全风险。而GitHub的MCP服务器目前已经将这三要素集成在一个系统中,这无疑加剧了安全威胁。

在实际测试中,Invariant Labs成功渗出了用户ukend0464的私有仓库信息,泄露的内容包括私人项目“Jupiter Star”、移居南美计划以及薪资等高度敏感的数据。这一漏洞源于AI工作流的设计缺陷,而非传统GitHub平台的安全漏洞。

为了应对这一安全挑战,Invariant Labs提出了两套防御方案。首先,实施动态权限控制,严格限制AI智能体的访问权限,确保它们只能访问必要的数据。其次,建立持续安全监测系统,通过实时行为分析和上下文感知策略来拦截异常的数据流动,从而及时发现并阻止潜在的安全威胁。

TCL华星全球显示生态大会:四款新品亮相,AI赋能制造,印刷OLED节能显著
智东西11月14日苏州现场报道,今天上午,国内显示产业头部玩家TCL华星召开了自家一年一度的全球显示生态大会(DTC2025),发布了覆盖LCD、OLED和MLED等技术领域的多款旗舰新品,以及《视觉健康白…

2025-11-15

联想明年再发力!moto razr折叠机与Y700平板将携骁龙8系新平台登场
【CNMO科技消息】11月14日,有数码博主爆料称,联想明年将继续迭代拯救者Y700平板和moto razr系列折叠手机。这两款产品将搭载第五代骁龙8至尊版和第五代骁龙8移动平台,其中,Y700平板屏幕比例为…

2025-11-14

小米潘九堂发声:雷军遭误解成“机会主义者” 真实形象亲民又勤奋
潘九堂在发文的同时,还转发了一位博主的相关消息。据CNMO了解,今年3月,雷军在个人社交媒体发布动态,晒出一张此前小米发布会上的照片,并配文:“当我站在舞台上,听到掌声响起来,都会想起那首熟悉的旋律……”此动…

2025-11-14

OPPO Reno15 Pro 11月17日登场:天玑8450+2亿主摄,屏幕续航全面升级
最新泄露的信息显示,这款新机将在屏幕、影像和续航等多个维度带来显著升级。 爆料数据显示,OPPO Reno15 Pro将搭载一块6.78英寸1.5K分辨率直屏,采用全球最窄的1.15mm四等边设计,配合金属中…

2025-11-13

​小米巴黎再拓版图!首家直营小米之家即将盛大开业​
11月13日消息,日前,小米法国副国家经理“产品逸飞”微博发文称,“巴黎米家首店,即将见面。” 据了解,这家即将开业的小米之家为直营门店。 快科技注:2019年1月18日,小米法国旗舰店在香榭丽舍大街开业,这…

2025-11-13

OpenAI推出GPT-5.1系列:对话更有趣,推理更持久,个性化风格增至八种
11 月 13 日消息,OpenAI 今天(11 月 13 日)发布公告,宣布推出 GPT-5.1 系列旗舰模型,官方声称此次升级旨在“让ChatGPT 更智能,对话体验更有趣”。 IT之家援引博文介绍,此…

2025-11-13

原DeepSeek核心成员罗福莉加盟小米MiMo团队 疑聚焦世界模型与具身智能领域
智东西11月12日消息,今天上午,原DeepSeek核心成员、被业内称为“天才少女”的罗福莉在朋友圈正式官宣加盟XiaomiMiMo团队,并宣告“全力奔赴心中的AGI(通用人工智能)”。 罗福莉一条简单的…

2025-11-13

OPPO Reno 15系列11月17日发布,首发“出圈实况拼图”功能,开启影像创作新体验
【CNMO科技消息】11月12日,OPPO首席产品官刘作虎发文称,实况照片是这个时代移动影像最动人的发明之一,并宣布OPPO Reno15系列将首发“出圈实况拼图”功能。 据CNMO了解,OPPO Reno…

2025-11-12

1899元的iPhone“袜子包”:时尚碰撞下,苹果的配件新探索
而如果你将三宅一生和苹果做个对比,会发现一种存在于潜意识上的共性:超薄手机谁都能制作,iPhone Air的精妙之处不在于薄,而在于通过超高级程度的高原主板,将机身解放出来;同理,A-POC 的意义也不在…

2025-11-12

谷歌入局私有AI计算:融合云端与端侧AI,隐私保护或成行业新标杆
该平台的核心目标是服务 Pixel 10 及后续手机,在严格保障用户隐私的前提下,为 Magic Cue 等功能注入更强大的云端 AI能力,该媒体认为这标志着谷歌在端侧 AI 与云端 AI 的融合上迈出了…

2025-11-12