技术
六把锁,同一个钥匙孔:六家顶级 AI 助手栽在一个符号链接老洞上
2026 年 7 月 17 日 · 凯文·凯利《失控》~1 min read
整条街的门锁都是同一款,小偷只用配一把钥匙,一晚上就能开完整条街。这个月安全圈出的事就是这个路数:一个 1970 年代就有的老毛病,一次撂倒了六家顶级 AI 编程助手。
30 秒读懂
安全公司 Wiz 于 2026 年 7 月 8 日披露了一个漏洞模式,命名叫 GhostApproval。 受影响的是六款 AI 编程助手:Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf。 手法=符号链接跟随(CWE-61)+ UI 误导(CWE-451)两个老问题叠加:一个伪装成 project_settings.json 的符号链接,实际指向沙箱外的 ~/.ssh/authorized_keys。 你在弹窗上看到的是无害路径,点了同意,实际写入却被重定向到沙箱外,可导致远程代码执行(RCE)。 六家抄了同一套信任边界设计,于是共享同一个盲区。这正是凯文·凯利《失控》里说的单一栽培:高效,却脆弱。
1 由头
GhostApproval 到底是个啥:六家一起踩了同一块旧地板
名单拉出来,基本是这个行当的全家福。
7 月 8 日,安全公司 Wiz 发了一份披露,给这个漏洞模式起名 GhostApproval,一次点了六家:Amazon Q Developer、Claude Code、Augment、Cursor、Google Antigravity、Windsurf。你手上正在用的那个,多半也在里头。
说白了,这些工具干活都有个规矩:真要往你硬盘上写文件、真要动点危险的东西,得先弹个窗问你一句「我要写 project_settings.json,行不行?」你点了同意,它才动手。这个环节行话叫人在环(Human-in-the-Loop),整套系统的最后一道关。
GhostApproval 没碰这道关本身,它骗的是弹窗上那行字。
⚡ 为什么值得看: 单看一家,这就是个普通漏洞,补了就完。可六家同时中招,说明栽的是一整套被行业当标配抄来抄去的设计。
2 手法
符号链接这招骗术:给你看一个门牌号,把信塞进另一家的信箱
这招老得很,从 Unix 时代起就让人头疼。
符号链接(symlink),你可以把它想成一张便利贴,作用就是指路。你打开它,系统顺着它指的方向,去开真正那个文件。
攻击者的花招搭在这上头。往一个恶意代码仓库里放一个文件,起名叫 project_settings.json,听着人畜无害,像个正经配置。它其实是张便利贴,指向你电脑上沙箱外面的 ~/.ssh/authorized_keys。这个文件管免密登录,谁的公钥写进去,谁就能直接登你这台机器。
你把仓库拉下来让 AI 助手干活,它要写 project_settings.json,弹窗照规矩问你。你一看,项目配置嘛,点了同意。写入顺着便利贴走,落在了 ~/.ssh 里。
六把锁,同一个钥匙孔——单一栽培共享的那个盲区 恶意代码仓库 project_settings.json 看着人畜无害 · 实为符号链接 CWE-61 · 符号链接跟随 ~/.ssh/authorized_keys 真正目标 · 在沙箱之外 写这里 → 远程代码执行 六款助手 · 同一套设计 Amazon Q Developer Claude Code Augment Cursor Google Antigravity Windsurf 审批弹窗 显示:project_settings.json 人点了「同意」 CWE-451 · UI 误导 橡皮图章 显示的路径 ≠ 真正的写入 知情同意被绕过 解析到 给人看路径 写入落到了沙箱外面 人看到的 实际发生的 来源:安全公司 Wiz 2026 年 7 月 8 日披露(命名「GhostApproval」),The Register 与 SC Media 报道。六款 AI 编程助手共用同一套信任边界设计——按弹窗显示的路径盖章——于是一个几十年前的符号链接老洞(CWE-61)叠加 UI 误导(CWE-451),一次通杀六家。框架:凯文·凯利《失控》。技术图示,细节以各厂商公告为准。
3 橡皮图章
人在环为啥拦不住:你审的是那行字,写的却是另一个地方
这道防线一行代码都没被破解,照样失守了。
人在环这道设计,本意特别正:AI 不可全信,那就让人来把最后一道关。可它有个没说出口的前提,你得看得见 AI 到底要干啥。弹窗上写「写 project_settings.json」,你脑子里默认的就是往项目里写个配置。你审的是这行字,你同意的也是这行字。
问题就出在,这行字和真正发生的事,是两码事。你按下的那个同意键,认的只是弹窗上那个假门牌。
核心 用 Wiz 原文的定性:这把一次沙箱绕过,变成了一次知情同意绕过;「人在环」这道安全网,沦为一个橡皮图章。
橡皮图章这东西,我 2013 年见过实物。那年我还在外包公司,给华南一家城商行做网银改造,行方所有变更走纸质签批,一式三份、六个章。4 月 17 日,一条把某档利率小数点挪了一位的配置,六个章全盖齐,照样上了生产,回滚搞到凌晨四点,行里食堂给加班的人煮了两锅面,行内后来管这类事故就叫「4·17」。你说那六个章有哪个是乱盖的?没有。每个人都核了自己该核的那一栏,只是没有一栏管这个数对不对。我的结论就是那晚落下的:章管的是谁负责,不管对不对。弹窗上那个同意按钮,跟那六个章是同一个东西。
4 照进现实
凯文·凯利《失控》里的老账:整齐划一的田,一种病就能团灭
这种整整齐齐一起倒的阵型,《失控》里早写过。
凯文·凯利在《失控》里反复讲一件事:活的系统靠多样性活命。他举的是单一栽培(monoculture),一整片田种的全是基因一模一样的作物,看着高产、整齐、好管理,软肋也在这儿:来一种对得上路子的病原体,整片田一起完,零星死几株都算好结局。爱尔兰那场马铃薯饥荒就是这么来的,全国的土豆是同一个品系,一种病菌,就够了。
◎ 打个比方: 你别看这六家 AI 助手是六个牌子、六拨人马、各写各的代码,可它们认定用户点没点头的办法是同一份:把路径显示给人看,人点了就算数。这就跟六户人家门锁样式不同,可锁芯是同一批货一个道理。
这就是单一栽培的脆弱:六家各自看,都在抄行业最佳实践;可正因为抄的是同一份,它们也共享了同一个盲区,没人去把符号链接的真实目标解开来看一眼。本该六道防线互相兜底,落地成了六个一模一样的橡皮图章。
5 别急着骂
这锅不能全甩给工具:厂商响应分了岔,争议也没停
厂商这边的反应,信息量比骂声大。
反应分了岔(细节见下表):AWS、Cursor、Google 都已部署修复,Augment 和 Windsurf 至今未处理。此外,这到底算不算漏洞、在不在自家威胁模型内,业界一直有争议:有厂商最初就判定这不在自己的威胁模型里,后来才补了个警告。
厂商 响应 时间 / 编号
Amazon Q Developer 已修复 language server 1.69.0,2026-05-27 · CVE-2026-12958
Cursor 已修复 v3.0,2026-06-05 · CVE-2026-50549
Google Antigravity 已部署修复,正评估是否发 CVE 2026-05-22
Augment 至今未处理 —
Windsurf 至今未处理 —
那这锅到底该谁背?我的看法是,别急着把「AI 工具不靠谱」这句话焊在某一家脑门上。符号链接跟随是一类几十年前就有的老漏洞,Unix 时代的经典难题,从来没真正消失过。这些 AI 工具不过是把同一套文件系统原语包了一层新皮,顺手把旧伤口一起继承了下来。真要怪,得怪大家都懒得去解符号链接,这份默契跨了半个世纪。
厂商响应与 CVE 编号均据 2026 年 7 月 8 日的公开披露与报道;「这算不算漏洞、在不在威胁模型内」尚有争议,本文不对任何具名厂商作未经证实的定性。技术细节以各厂商官方公告为准。
6 这对你意味着什么
下回你点「同意」之前,先问一句:这弹窗给我看的,是真的吗
厂商的补丁管厂商的事,你手上的习惯得自己改。
你要是天天用这些 AI 助手写代码,GhostApproval 给的教训特朴素:审批弹窗上那行字,不等于真正会发生的事。遇到来路不明的仓库,别拉下来就让 AI 一路点同意干到底,尤其是涉及写文件的操作。人在环这道关,只有在你看得见真相的时候才算数。
看见真相这件事,土办法早就有。我父亲在八卦岭开五金店那些年,柜台常年备一瓶丙酮。2001 年他进过一批「全新」继电器,一个开维修部的老客户当场摸出放大镜看丝印,字体不对,是打磨翻新的,父亲按行规赔了双倍。打那以后进货先拿丙酮擦一下丝印,翻新的一擦就露馅。丝印是印给你看的,丙酮擦出来的才是底子。审批弹窗上那行路径就是丝印,这回六家都没备丙酮:把符号链接解开、看真实写入目标这一步,谁都没做。
至于往后怎么走,我把注押在这儿:这轮补丁挡得住 project_settings.json,挡不住下一个换皮的老原语。硬链接、路径大小写,哪家现在防得住,我没逐个验证过,但这类原语在同一个抽屉里躺了几十年。一年之内,弹窗显示的和实际发生的对不上号这种事,还会再上一轮新闻,主角换个名字而已。这话放这儿,明年今天可以回来对账。
六家共用同一套按显示路径放行的审批设计,被一个 1970 年代就有的老洞一次通杀。 截至 2026 年 7 月 8 日披露:三家已部署修复,Augment 和 Windsurf 仍未处理。
取材:凯文·凯利《失控》(活系统靠多样性存活;单一栽培高效却脆弱,一种病原体即可团灭整片基因整齐的作物)。新闻由头:安全公司 Wiz 于 2026 年 7 月 8 日披露漏洞模式 GhostApproval,影响 Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf 六款 AI 编程助手,手法为符号链接跟随(CWE-61)叠加 UI 误导(CWE-451),审批弹窗显示的路径与真正的写入不一致,可致远程代码执行。厂商响应与 CVE 编号据同期公开报道(The Register、SC Media);相关争议尚未定论。技术细节以各厂商官方公告为准。本文为基于经典书籍的科普解读,非安全实施建议。
技术
六把锁,同一个钥匙孔:六家顶级 AI 助手栽在一个符号链接老洞上
2026 年 7 月 17 日 · 凯文·凯利《失控》约 7 分钟
整条街的门锁都是同一款,小偷只用配一把钥匙,一晚上就能开完整条街。这个月安全圈出的事就是这个路数:一个 1970 年代就有的老毛病,一次撂倒了六家顶级 AI 编程助手。
30 秒读懂
安全公司 Wiz 于 2026 年 7 月 8 日披露了一个漏洞模式,命名叫 GhostApproval。 受影响的是六款 AI 编程助手:Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf。 手法=符号链接跟随(CWE-61)+ UI 误导(CWE-451)两个老问题叠加:一个伪装成 project_settings.json 的符号链接,实际指向沙箱外的 ~/.ssh/authorized_keys。 你在弹窗上看到的是无害路径,点了同意,实际写入却被重定向到沙箱外,可导致远程代码执行(RCE)。 六家抄了同一套信任边界设计,于是共享同一个盲区。这正是凯文·凯利《失控》里说的单一栽培:高效,却脆弱。
1 由头
GhostApproval 到底是个啥:六家一起踩了同一块旧地板
名单拉出来,基本是这个行当的全家福。
7 月 8 日,安全公司 Wiz 发了一份披露,给这个漏洞模式起名 GhostApproval,一次点了六家:Amazon Q Developer、Claude Code、Augment、Cursor、Google Antigravity、Windsurf。你手上正在用的那个,多半也在里头。
说白了,这些工具干活都有个规矩:真要往你硬盘上写文件、真要动点危险的东西,得先弹个窗问你一句「我要写 project_settings.json,行不行?」你点了同意,它才动手。这个环节行话叫人在环(Human-in-the-Loop),整套系统的最后一道关。
GhostApproval 没碰这道关本身,它骗的是弹窗上那行字。
⚡ 为什么值得看: 单看一家,这就是个普通漏洞,补了就完。可六家同时中招,说明栽的是一整套被行业当标配抄来抄去的设计。
2 手法
符号链接这招骗术:给你看一个门牌号,把信塞进另一家的信箱
这招老得很,从 Unix 时代起就让人头疼。
符号链接(symlink),你可以把它想成一张便利贴,作用就是指路。你打开它,系统顺着它指的方向,去开真正那个文件。
攻击者的花招搭在这上头。往一个恶意代码仓库里放一个文件,起名叫 project_settings.json,听着人畜无害,像个正经配置。它其实是张便利贴,指向你电脑上沙箱外面的 ~/.ssh/authorized_keys。这个文件管免密登录,谁的公钥写进去,谁就能直接登你这台机器。
你把仓库拉下来让 AI 助手干活,它要写 project_settings.json,弹窗照规矩问你。你一看,项目配置嘛,点了同意。写入顺着便利贴走,落在了 ~/.ssh 里。
六把锁,同一个钥匙孔——单一栽培共享的那个盲区 恶意代码仓库 project_settings.json 看着人畜无害 · 实为符号链接 CWE-61 · 符号链接跟随 ~/.ssh/authorized_keys 真正目标 · 在沙箱之外 写这里 → 远程代码执行 六款助手 · 同一套设计 Amazon Q Developer Claude Code Augment Cursor Google Antigravity Windsurf 审批弹窗 显示:project_settings.json 人点了「同意」 CWE-451 · UI 误导 橡皮图章 显示的路径 ≠ 真正的写入 知情同意被绕过 解析到 给人看路径 写入落到了沙箱外面 人看到的 实际发生的 来源:安全公司 Wiz 2026 年 7 月 8 日披露(命名「GhostApproval」),The Register 与 SC Media 报道。六款 AI 编程助手共用同一套信任边界设计——按弹窗显示的路径盖章——于是一个几十年前的符号链接老洞(CWE-61)叠加 UI 误导(CWE-451),一次通杀六家。框架:凯文·凯利《失控》。技术图示,细节以各厂商公告为准。
3 橡皮图章
人在环为啥拦不住:你审的是那行字,写的却是另一个地方
这道防线一行代码都没被破解,照样失守了。
人在环这道设计,本意特别正:AI 不可全信,那就让人来把最后一道关。可它有个没说出口的前提,你得看得见 AI 到底要干啥。弹窗上写「写 project_settings.json」,你脑子里默认的就是往项目里写个配置。你审的是这行字,你同意的也是这行字。
问题就出在,这行字和真正发生的事,是两码事。你按下的那个同意键,认的只是弹窗上那个假门牌。
核心 用 Wiz 原文的定性:这把一次沙箱绕过,变成了一次知情同意绕过;「人在环」这道安全网,沦为一个橡皮图章。
橡皮图章这东西,我 2013 年见过实物。那年我还在外包公司,给华南一家城商行做网银改造,行方所有变更走纸质签批,一式三份、六个章。4 月 17 日,一条把某档利率小数点挪了一位的配置,六个章全盖齐,照样上了生产,回滚搞到凌晨四点,行里食堂给加班的人煮了两锅面,行内后来管这类事故就叫「4·17」。你说那六个章有哪个是乱盖的?没有。每个人都核了自己该核的那一栏,只是没有一栏管这个数对不对。我的结论就是那晚落下的:章管的是谁负责,不管对不对。弹窗上那个同意按钮,跟那六个章是同一个东西。
4 照进现实
凯文·凯利《失控》里的老账:整齐划一的田,一种病就能团灭
这种整整齐齐一起倒的阵型,《失控》里早写过。
凯文·凯利在《失控》里反复讲一件事:活的系统靠多样性活命。他举的是单一栽培(monoculture),一整片田种的全是基因一模一样的作物,看着高产、整齐、好管理,软肋也在这儿:来一种对得上路子的病原体,整片田一起完,零星死几株都算好结局。爱尔兰那场马铃薯饥荒就是这么来的,全国的土豆是同一个品系,一种病菌,就够了。
◎ 打个比方: 你别看这六家 AI 助手是六个牌子、六拨人马、各写各的代码,可它们认定用户点没点头的办法是同一份:把路径显示给人看,人点了就算数。这就跟六户人家门锁样式不同,可锁芯是同一批货一个道理。
这就是单一栽培的脆弱:六家各自看,都在抄行业最佳实践;可正因为抄的是同一份,它们也共享了同一个盲区,没人去把符号链接的真实目标解开来看一眼。本该六道防线互相兜底,落地成了六个一模一样的橡皮图章。
5 别急着骂
这锅不能全甩给工具:厂商响应分了岔,争议也没停
厂商这边的反应,信息量比骂声大。
反应分了岔(细节见下表):AWS、Cursor、Google 都已部署修复,Augment 和 Windsurf 至今未处理。此外,这到底算不算漏洞、在不在自家威胁模型内,业界一直有争议:有厂商最初就判定这不在自己的威胁模型里,后来才补了个警告。
厂商 响应 时间 / 编号
Amazon Q Developer 已修复 language server 1.69.0,2026-05-27 · CVE-2026-12958
Cursor 已修复 v3.0,2026-06-05 · CVE-2026-50549
Google Antigravity 已部署修复,正评估是否发 CVE 2026-05-22
Augment 至今未处理 —
Windsurf 至今未处理 —
那这锅到底该谁背?我的看法是,别急着把「AI 工具不靠谱」这句话焊在某一家脑门上。符号链接跟随是一类几十年前就有的老漏洞,Unix 时代的经典难题,从来没真正消失过。这些 AI 工具不过是把同一套文件系统原语包了一层新皮,顺手把旧伤口一起继承了下来。真要怪,得怪大家都懒得去解符号链接,这份默契跨了半个世纪。
厂商响应与 CVE 编号均据 2026 年 7 月 8 日的公开披露与报道;「这算不算漏洞、在不在威胁模型内」尚有争议,本文不对任何具名厂商作未经证实的定性。技术细节以各厂商官方公告为准。
6 这对你意味着什么
下回你点「同意」之前,先问一句:这弹窗给我看的,是真的吗
厂商的补丁管厂商的事,你手上的习惯得自己改。
你要是天天用这些 AI 助手写代码,GhostApproval 给的教训特朴素:审批弹窗上那行字,不等于真正会发生的事。遇到来路不明的仓库,别拉下来就让 AI 一路点同意干到底,尤其是涉及写文件的操作。人在环这道关,只有在你看得见真相的时候才算数。
看见真相这件事,土办法早就有。我父亲在八卦岭开五金店那些年,柜台常年备一瓶丙酮。2001 年他进过一批「全新」继电器,一个开维修部的老客户当场摸出放大镜看丝印,字体不对,是打磨翻新的,父亲按行规赔了双倍。打那以后进货先拿丙酮擦一下丝印,翻新的一擦就露馅。丝印是印给你看的,丙酮擦出来的才是底子。审批弹窗上那行路径就是丝印,这回六家都没备丙酮:把符号链接解开、看真实写入目标这一步,谁都没做。
至于往后怎么走,我把注押在这儿:这轮补丁挡得住 project_settings.json,挡不住下一个换皮的老原语。硬链接、路径大小写,哪家现在防得住,我没逐个验证过,但这类原语在同一个抽屉里躺了几十年。一年之内,弹窗显示的和实际发生的对不上号这种事,还会再上一轮新闻,主角换个名字而已。这话放这儿,明年今天可以回来对账。
六家共用同一套按显示路径放行的审批设计,被一个 1970 年代就有的老洞一次通杀。 截至 2026 年 7 月 8 日披露:三家已部署修复,Augment 和 Windsurf 仍未处理。
取材:凯文·凯利《失控》(活系统靠多样性存活;单一栽培高效却脆弱,一种病原体即可团灭整片基因整齐的作物)。新闻由头:安全公司 Wiz 于 2026 年 7 月 8 日披露漏洞模式 GhostApproval,影响 Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf 六款 AI 编程助手,手法为符号链接跟随(CWE-61)叠加 UI 误导(CWE-451),审批弹窗显示的路径与真正的写入不一致,可致远程代码执行。厂商响应与 CVE 编号据同期公开报道(The Register、SC Media);相关争议尚未定论。技术细节以各厂商官方公告为准。本文为基于经典书籍的科普解读,非安全实施建议。
技术
六把锁,同一个钥匙孔:六家顶级 AI 助手栽在一个符号链接老洞上
2026 年 7 月 17 日 · 凯文·凯利《失控》約 7 分
整条街的门锁都是同一款,小偷只用配一把钥匙,一晚上就能开完整条街。这个月安全圈出的事就是这个路数:一个 1970 年代就有的老毛病,一次撂倒了六家顶级 AI 编程助手。
30 秒读懂
安全公司 Wiz 于 2026 年 7 月 8 日披露了一个漏洞模式,命名叫 GhostApproval。 受影响的是六款 AI 编程助手:Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf。 手法=符号链接跟随(CWE-61)+ UI 误导(CWE-451)两个老问题叠加:一个伪装成 project_settings.json 的符号链接,实际指向沙箱外的 ~/.ssh/authorized_keys。 你在弹窗上看到的是无害路径,点了同意,实际写入却被重定向到沙箱外,可导致远程代码执行(RCE)。 六家抄了同一套信任边界设计,于是共享同一个盲区。这正是凯文·凯利《失控》里说的单一栽培:高效,却脆弱。
1 由头
GhostApproval 到底是个啥:六家一起踩了同一块旧地板
名单拉出来,基本是这个行当的全家福。
7 月 8 日,安全公司 Wiz 发了一份披露,给这个漏洞模式起名 GhostApproval,一次点了六家:Amazon Q Developer、Claude Code、Augment、Cursor、Google Antigravity、Windsurf。你手上正在用的那个,多半也在里头。
说白了,这些工具干活都有个规矩:真要往你硬盘上写文件、真要动点危险的东西,得先弹个窗问你一句「我要写 project_settings.json,行不行?」你点了同意,它才动手。这个环节行话叫人在环(Human-in-the-Loop),整套系统的最后一道关。
GhostApproval 没碰这道关本身,它骗的是弹窗上那行字。
⚡ 为什么值得看: 单看一家,这就是个普通漏洞,补了就完。可六家同时中招,说明栽的是一整套被行业当标配抄来抄去的设计。
2 手法
符号链接这招骗术:给你看一个门牌号,把信塞进另一家的信箱
这招老得很,从 Unix 时代起就让人头疼。
符号链接(symlink),你可以把它想成一张便利贴,作用就是指路。你打开它,系统顺着它指的方向,去开真正那个文件。
攻击者的花招搭在这上头。往一个恶意代码仓库里放一个文件,起名叫 project_settings.json,听着人畜无害,像个正经配置。它其实是张便利贴,指向你电脑上沙箱外面的 ~/.ssh/authorized_keys。这个文件管免密登录,谁的公钥写进去,谁就能直接登你这台机器。
你把仓库拉下来让 AI 助手干活,它要写 project_settings.json,弹窗照规矩问你。你一看,项目配置嘛,点了同意。写入顺着便利贴走,落在了 ~/.ssh 里。
六把锁,同一个钥匙孔——单一栽培共享的那个盲区 恶意代码仓库 project_settings.json 看着人畜无害 · 实为符号链接 CWE-61 · 符号链接跟随 ~/.ssh/authorized_keys 真正目标 · 在沙箱之外 写这里 → 远程代码执行 六款助手 · 同一套设计 Amazon Q Developer Claude Code Augment Cursor Google Antigravity Windsurf 审批弹窗 显示:project_settings.json 人点了「同意」 CWE-451 · UI 误导 橡皮图章 显示的路径 ≠ 真正的写入 知情同意被绕过 解析到 给人看路径 写入落到了沙箱外面 人看到的 实际发生的 来源:安全公司 Wiz 2026 年 7 月 8 日披露(命名「GhostApproval」),The Register 与 SC Media 报道。六款 AI 编程助手共用同一套信任边界设计——按弹窗显示的路径盖章——于是一个几十年前的符号链接老洞(CWE-61)叠加 UI 误导(CWE-451),一次通杀六家。框架:凯文·凯利《失控》。技术图示,细节以各厂商公告为准。
3 橡皮图章
人在环为啥拦不住:你审的是那行字,写的却是另一个地方
这道防线一行代码都没被破解,照样失守了。
人在环这道设计,本意特别正:AI 不可全信,那就让人来把最后一道关。可它有个没说出口的前提,你得看得见 AI 到底要干啥。弹窗上写「写 project_settings.json」,你脑子里默认的就是往项目里写个配置。你审的是这行字,你同意的也是这行字。
问题就出在,这行字和真正发生的事,是两码事。你按下的那个同意键,认的只是弹窗上那个假门牌。
核心 用 Wiz 原文的定性:这把一次沙箱绕过,变成了一次知情同意绕过;「人在环」这道安全网,沦为一个橡皮图章。
橡皮图章这东西,我 2013 年见过实物。那年我还在外包公司,给华南一家城商行做网银改造,行方所有变更走纸质签批,一式三份、六个章。4 月 17 日,一条把某档利率小数点挪了一位的配置,六个章全盖齐,照样上了生产,回滚搞到凌晨四点,行里食堂给加班的人煮了两锅面,行内后来管这类事故就叫「4·17」。你说那六个章有哪个是乱盖的?没有。每个人都核了自己该核的那一栏,只是没有一栏管这个数对不对。我的结论就是那晚落下的:章管的是谁负责,不管对不对。弹窗上那个同意按钮,跟那六个章是同一个东西。
4 照进现实
凯文·凯利《失控》里的老账:整齐划一的田,一种病就能团灭
这种整整齐齐一起倒的阵型,《失控》里早写过。
凯文·凯利在《失控》里反复讲一件事:活的系统靠多样性活命。他举的是单一栽培(monoculture),一整片田种的全是基因一模一样的作物,看着高产、整齐、好管理,软肋也在这儿:来一种对得上路子的病原体,整片田一起完,零星死几株都算好结局。爱尔兰那场马铃薯饥荒就是这么来的,全国的土豆是同一个品系,一种病菌,就够了。
◎ 打个比方: 你别看这六家 AI 助手是六个牌子、六拨人马、各写各的代码,可它们认定用户点没点头的办法是同一份:把路径显示给人看,人点了就算数。这就跟六户人家门锁样式不同,可锁芯是同一批货一个道理。
这就是单一栽培的脆弱:六家各自看,都在抄行业最佳实践;可正因为抄的是同一份,它们也共享了同一个盲区,没人去把符号链接的真实目标解开来看一眼。本该六道防线互相兜底,落地成了六个一模一样的橡皮图章。
5 别急着骂
这锅不能全甩给工具:厂商响应分了岔,争议也没停
厂商这边的反应,信息量比骂声大。
反应分了岔(细节见下表):AWS、Cursor、Google 都已部署修复,Augment 和 Windsurf 至今未处理。此外,这到底算不算漏洞、在不在自家威胁模型内,业界一直有争议:有厂商最初就判定这不在自己的威胁模型里,后来才补了个警告。
厂商 响应 时间 / 编号
Amazon Q Developer 已修复 language server 1.69.0,2026-05-27 · CVE-2026-12958
Cursor 已修复 v3.0,2026-06-05 · CVE-2026-50549
Google Antigravity 已部署修复,正评估是否发 CVE 2026-05-22
Augment 至今未处理 —
Windsurf 至今未处理 —
那这锅到底该谁背?我的看法是,别急着把「AI 工具不靠谱」这句话焊在某一家脑门上。符号链接跟随是一类几十年前就有的老漏洞,Unix 时代的经典难题,从来没真正消失过。这些 AI 工具不过是把同一套文件系统原语包了一层新皮,顺手把旧伤口一起继承了下来。真要怪,得怪大家都懒得去解符号链接,这份默契跨了半个世纪。
厂商响应与 CVE 编号均据 2026 年 7 月 8 日的公开披露与报道;「这算不算漏洞、在不在威胁模型内」尚有争议,本文不对任何具名厂商作未经证实的定性。技术细节以各厂商官方公告为准。
6 这对你意味着什么
下回你点「同意」之前,先问一句:这弹窗给我看的,是真的吗
厂商的补丁管厂商的事,你手上的习惯得自己改。
你要是天天用这些 AI 助手写代码,GhostApproval 给的教训特朴素:审批弹窗上那行字,不等于真正会发生的事。遇到来路不明的仓库,别拉下来就让 AI 一路点同意干到底,尤其是涉及写文件的操作。人在环这道关,只有在你看得见真相的时候才算数。
看见真相这件事,土办法早就有。我父亲在八卦岭开五金店那些年,柜台常年备一瓶丙酮。2001 年他进过一批「全新」继电器,一个开维修部的老客户当场摸出放大镜看丝印,字体不对,是打磨翻新的,父亲按行规赔了双倍。打那以后进货先拿丙酮擦一下丝印,翻新的一擦就露馅。丝印是印给你看的,丙酮擦出来的才是底子。审批弹窗上那行路径就是丝印,这回六家都没备丙酮:把符号链接解开、看真实写入目标这一步,谁都没做。
至于往后怎么走,我把注押在这儿:这轮补丁挡得住 project_settings.json,挡不住下一个换皮的老原语。硬链接、路径大小写,哪家现在防得住,我没逐个验证过,但这类原语在同一个抽屉里躺了几十年。一年之内,弹窗显示的和实际发生的对不上号这种事,还会再上一轮新闻,主角换个名字而已。这话放这儿,明年今天可以回来对账。
六家共用同一套按显示路径放行的审批设计,被一个 1970 年代就有的老洞一次通杀。 截至 2026 年 7 月 8 日披露:三家已部署修复,Augment 和 Windsurf 仍未处理。
取材:凯文·凯利《失控》(活系统靠多样性存活;单一栽培高效却脆弱,一种病原体即可团灭整片基因整齐的作物)。新闻由头:安全公司 Wiz 于 2026 年 7 月 8 日披露漏洞模式 GhostApproval,影响 Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity、Windsurf 六款 AI 编程助手,手法为符号链接跟随(CWE-61)叠加 UI 误导(CWE-451),审批弹窗显示的路径与真正的写入不一致,可致远程代码执行。厂商响应与 CVE 编号据同期公开报道(The Register、SC Media);相关争议尚未定论。技术细节以各厂商官方公告为准。本文为基于经典书籍的科普解读,非安全实施建议。