<tr id="tp1vn"><td id="tp1vn"><dl id="tp1vn"></dl></td></tr>
  1. <p id="tp1vn"></p>
  2. <sub id="tp1vn"><p id="tp1vn"></p></sub>
    <u id="tp1vn"><rp id="tp1vn"></rp></u>
    <meter id="tp1vn"></meter>
      <wbr id="tp1vn"><sup id="tp1vn"></sup></wbr>
      日韩第一页浮力,欧美a在线,中文字幕无码乱码人妻系列蜜桃 ,国产成人精品三级麻豆,国产男女爽爽爽免费视频,中文字幕国产精品av,两个人日本www免费版,国产v精品成人免费视频71pao
      網易首頁 > 網易號 > 正文 申請入駐

      Gemini CLI高危漏洞:CI/CD管道如何變成攻擊通道

      0
      分享至

      「這個漏洞讓未授權的外部攻擊者能強制加載惡意配置,在沙盒初始化前就在主機系統上執行命令。」Novee Security 在周三的報告中這樣描述。CVSS 評分 10.0,沒有 CVE 編號,影響 Google 的 Gemini CLI 工具鏈——包括 npm 包和 GitHub Actions 工作流。問題出在「無頭模式」(headless mode)下對文件夾的自動信任機制。

      正方觀點:這是一個設計層面的權限失控


      漏洞的核心邏輯很清晰。Gemini CLI 在 CI 環境(無頭模式)運行時,會自動信任當前工作區文件夾,以便加載配置和環境變量。這意味著工具會不加審查、不經沙盒、無需用戶明確同意,直接加載找到的任何代理配置。

      攻擊路徑由此形成:攻擊者向倉庫提交包含惡意 `.gemini/` 目錄的拉取請求,其中放置精心構造的環境變量和配置文件。CI 流水線觸發后,Gemini CLI 自動信任該目錄,加載惡意配置,最終在主機上執行任意代碼。

      Google 的修復方案印證了這一判斷。0.39.1 版本強制要求文件夾必須顯式信任后才能訪問配置文件。同時,`--yolo` 模式下的工具白名單機制也被收緊——此前該模式會忽略 `~/.gemini/settings.json` 中的白名單,自動運行所有工具調用(包括 `run_shell_command`),現在策略引擎會強制評估白名單。

      這兩個改動都指向同一個方向:把「默認開放」改為「默認拒絕」。原設計假設 CI 環境是相對可信的,但實際場景中,處理用戶提交內容的流水線(如 PR 審查)恰恰是高風險場景。

      反方觀點:影響范圍被過度放大,實際利用有條件

      Google 在公告中明確劃定了影響邊界:僅影響無頭模式下的工作流,且需要配合「不受信任的文件夾內容」才能觸發遠程代碼執行。如果 Gemini CLI 用于本地交互式會話,用戶會收到明確的信任提示,攻擊鏈無法自動完成。

      修復后的配置成本也值得關注。Google 警告:「一些此前依賴舊行為的工作流可能會靜默失敗,除非修改工具白名單以適應任務。」這意味著安全加固是有代價的——自動化程度降低,需要人工介入審查信任機制。

      更深層的質疑是:CVSS 10.0 的評分是否反映了真實風險?該漏洞尚無 CVE 編號,評分來源是 Novee Security 的獨立評估而非官方機構。CVSS 3.1 標準下,10.0 分要求「網絡可訪問、低攻擊復雜度、無需權限、完全影響機密性/完整性/可用性」。雖然技術層面滿足這些條件,但實際利用需要攻擊者能夠向目標倉庫提交內容,這屬于供應鏈攻擊的前置條件,并非所有 CI/CD 流水線都暴露于此。

      我的判斷:AI 編碼工具的安全模型正在經歷壓力測試

      這個漏洞的真正價值不在于技術細節,而在于它揭示了 AI 輔助開發工具的一個結構性張力:「智能代理」需要廣泛權限才能高效工作,但廣泛權限在自動化場景中極易被濫用。

      Gemini CLI 的設計初衷是減少開發者的重復操作。自動信任工作區、自動加載配置、`--yolo` 模式自動執行命令——這些功能在交互式環境中提升效率,移植到 CI/CD 場景后卻成為攻擊面。這不是簡單的「配置錯誤」,而是產品功能與安全邊界的錯配。

      Google 的修復策略提供了觀察窗口。他們沒有取消無頭模式或 `--yolo` 模式,而是增加顯式信任環節和白名單強制評估。這暗示了產品定位:CI/CD 場景是核心用例之一,不能因安全而犧牲自動化,但必須把「信任決策」從隱式變為顯式。

      對比同類工具,Cursor 近期也被 Novee Security 曝出類似問題——提示詞注入可導致代碼執行。兩家公司的應對邏輯趨同:AI 編碼代理的權限邊界需要重新設計,不能再假設「能訪問代碼 = 可以執行任意操作」。

      對技術團隊的具體建議:審計現有 CI 流水線中 Gemini CLI 的使用場景,確認是否涉及處理外部提交的 PR;升級至 0.39.1 后測試工作流,關注「靜默失敗」的潛在影響;評估 `--yolo` 模式的工具白名單,最小化授權范圍。

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      變則通!杜鋒一大改變,盤活了整支廣東隊

      變則通!杜鋒一大改變,盤活了整支廣東隊

      體育哲人
      2026-05-01 22:09:42
      《黑袍》星光在GTA6“下海”!街頭服務“攬客”

      《黑袍》星光在GTA6“下海”!街頭服務“攬客”

      游民星空
      2026-04-29 19:43:05
      孫楊工作室:孫楊已就相關不實信息報案,公安機關已受理

      孫楊工作室:孫楊已就相關不實信息報案,公安機關已受理

      界面新聞
      2026-05-01 11:29:00
      僅差1千萬!騰訊互聯網第一寶座快被超越

      僅差1千萬!騰訊互聯網第一寶座快被超越

      快科技
      2026-05-01 21:19:04
      別再吹天生美貌!朱珠真實原生臉曝光,整容前后差距一目了然

      別再吹天生美貌!朱珠真實原生臉曝光,整容前后差距一目了然

      小娛樂悠悠
      2026-04-27 09:21:13
      撐起印度制造的蘋果,或挨罰380億美元,干脆停產,感謝中國制造

      撐起印度制造的蘋果,或挨罰380億美元,干脆停產,感謝中國制造

      柏銘銳談
      2026-05-01 23:53:48
      從賣冰箱的小作坊到千億軍工巨頭,雷神如何在絕境中殺出一條血路

      從賣冰箱的小作坊到千億軍工巨頭,雷神如何在絕境中殺出一條血路

      千秋文化
      2026-01-17 19:55:30
      國鐵正式官宣!5月30日起,60歲以上老人坐高鐵,享專屬錯峰優惠

      國鐵正式官宣!5月30日起,60歲以上老人坐高鐵,享專屬錯峰優惠

      混沌錄
      2026-04-30 20:35:22
      陳芋汐/盧為奪得跳水世界杯總決賽女子雙人10米臺冠軍

      陳芋汐/盧為奪得跳水世界杯總決賽女子雙人10米臺冠軍

      新浪財經
      2026-05-01 15:54:23
      亞馬遜重啟《學徒》:4000萬美元買紀錄片后,盯上特朗普家族IP

      亞馬遜重啟《學徒》:4000萬美元買紀錄片后,盯上特朗普家族IP

      熱搜摘要官
      2026-05-01 00:02:01
      70歲才明白一個殘酷道理:在很多子女眼里,只要父母還能自理不添麻煩,那所謂的“孝順”其實就是“放心”

      70歲才明白一個殘酷道理:在很多子女眼里,只要父母還能自理不添麻煩,那所謂的“孝順”其實就是“放心”

      心理觀察局
      2026-05-01 17:26:05
      一動不動!五一最堵6大景點第1名堵到懷疑人生,第5名直接勸退

      一動不動!五一最堵6大景點第1名堵到懷疑人生,第5名直接勸退

      奇思妙想草葉君
      2026-05-01 18:03:35
      快訊!季麟連最新發聲了!

      快訊!季麟連最新發聲了!

      達文西看世界
      2026-05-01 19:18:22
      抵制躺平,應該注意什么

      抵制躺平,應該注意什么

      關爾東
      2026-04-29 23:13:39
      醪糟再次被關注!醫生發現:高血脂患者喝醪糟,不用多久4大變化

      醪糟再次被關注!醫生發現:高血脂患者喝醪糟,不用多久4大變化

      芹姐說生活
      2026-04-19 15:52:53
      新一輪救市,開啟了

      新一輪救市,開啟了

      地產觀點
      2026-05-01 11:38:35
      葡媒:埃德森因踹VAR設備被追加停賽3場,今夏球員可能離隊

      葡媒:埃德森因踹VAR設備被追加停賽3場,今夏球員可能離隊

      懂球帝
      2026-05-01 12:12:02
      93106!聯盟首個33搶七誕生,3核心72分拖垮綠凱,哈登慶幸

      93106!聯盟首個33搶七誕生,3核心72分拖垮綠凱,哈登慶幸

      晚霧空青
      2026-05-02 00:51:54
      導游講解稱網紅大熊貓花花是殘疾,游客不滿并當場報警,四川中國青年旅行社深夜緊急道歉:深感自責愧疚,涉事導游系外聘帶團人員

      導游講解稱網紅大熊貓花花是殘疾,游客不滿并當場報警,四川中國青年旅行社深夜緊急道歉:深感自責愧疚,涉事導游系外聘帶團人員

      都市快報橙柿互動
      2026-05-01 08:26:03
      李春田同志任濱州市委書記

      李春田同志任濱州市委書記

      極目新聞
      2026-04-30 18:21:49
      2026-05-02 02:51:00
      算力游俠
      算力游俠
      游走在API與報錯之間,用魔法(AI)打敗魔法的非硬核玩家。
      2092文章數 23關注度
      往期回顧 全部

      科技要聞

      DeepSeek發布多模態論文又連夜刪除

      頭條要聞

      美軍對伊朗最新打擊方案披露 包含出動地面部隊

      頭條要聞

      美軍對伊朗最新打擊方案披露 包含出動地面部隊

      體育要聞

      無奈!約基奇:這要在塞爾維亞 全隊早被炒了

      娛樂要聞

      馬筱梅產后身材恢復超好 現身戶外直播

      財經要聞

      GPU神話松動,AI真正的戰場變了

      汽車要聞

      限時9.67萬起 吉利星越L/星瑞i-HEV智擎混動上市

      態度原創

      藝術
      本地
      親子
      健康
      公開課

      藝術要聞

      畫畫的你絕不能錯過!色塊與筆觸的激情之旅!

      本地新聞

      用青花瓷的方式,打開西溪濕地

      親子要聞

      教孩子預防侵犯,分辨危險身體觸碰并且拒絕!

      干細胞治燒燙傷面臨這些“瓶頸”

      公開課

      李玫瑾:為什么性格比能力更重要?

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 国产在线不卡免费播放| 欧洲熟妇色自偷自拍另类| 蜜桃av在线| 国产va免费精品观看| 情趣房tp漂亮大学生情侣| 夜夜澡天天碰人人爱av| 国精品午夜福利不卡视频| 国产丝袜打飞机免费在线| 久久久久久亚洲精品a片成人| 两性色午夜视频免费老司机| 国产69精品久久久久9999apgf| 亚洲天堂一区| 五月婷婷俺也去开心| 久久大香伊蕉在人线免费AV| 色婷婷Av| 性中国videofreesex| 亚洲中文有码字幕日本| 亚洲国产麻豆综合一区| 精品香蕉99久久久久网站| 激情综合色综合啪啪开心| 超碰2025| 亚洲无人区一区二区三区| 欧洲精品99毛片免费高清观看| 18禁美女裸身无遮挡免费网站| 国产精品国产三级国产试看| 人与动人物xxxx毛片人与狍| 亚洲精品电影| 亚洲激情综给| 视频一区无码中出在线| 久久国产精品99国产精| 夜夜躁狠狠躁日日躁| 亚洲欧美日韩中文加勒比| 国产成人亚洲欧美日韩| 醉酒后少妇被疯狂内射视频| 中文字幕一区二区人妻痴汉电车| 亚洲制服丝袜一区二区三区| 无码任你躁久久久久久久| 亚洲精品tv久久久久久久久久| 国产精品无码一区二区三区电影| 午夜大片男女免费观看爽爽爽尤物| 国产精品2025在线免费|