【四大AI編程代理曝相同安全漏洞,「技能」更新機制遭劫持風險】網絡安全初創公司Air獨家披露,Anthropic Claude Code、OpenAI Codex、Google Gemini CLI及GitHub Copilot四款主流AI編程代理存在相同邏輯缺陷:其「技能」自動更新機制未校驗內容變更,攻擊者可僞裝同名惡意更新繞過掃描,靜默竊取企業代碼或知識產權。該漏洞源於各廠商驗證機制設計雷同,凸顯行業共性盲區。目前除GitHub外其餘三家已修復;GitHub稱平台機制可阻斷此類攻擊,但未確認補丁狀態。