← 首页
技巧型
下载的项目,别急着交给 AI 跑
工作流 →
技巧型 · 技术

下载的项目,别急着交给 AI 跑

把来路不明的项目交给 AI 编码助手打开或运行之前,有一类风险在模型和审批流之下:项目自带的一些配置,会在你还没提问的时候就被执行——查改动、装依赖、启动编辑器都可能触发。有条安全习惯:先要一张「会自动执行的东西」清单,逐条看清什么时候跑、以什么身份跑、能碰到什么,再决定关掉、隔离还是放行。
1
先只读,什么都别跑 — 让它列出仓库里所有会被自动执行的地方:版本控制钩子与配置项、依赖安装脚本、编辑器与 Agent 的自动任务、容器启动命令
2
逐条问什么时候会跑 — 每一条都要写清:做哪个最普通的动作就会触发、以什么身份执行、能碰到哪些文件与凭据
3
确认后再开工 — 按「关掉 / 隔离 / 可放行」三档处置——该关的关,要跑的放进无外网、不带凭据的环境,再让 AI 干活
ai-repo-agent-safety-scan.md
# 陌生项目「自动执行项」体检 你是一名安全审查助手。用户准备把一个来路不明的项目(从网上下载 / 别人发来的压缩包 / 刚 clone 的仓库)交给 AI 编码助手打开或运行。在它开工之前,你先做一次只读体检。 ## 第一步 · 只读扫描(不许运行任何东西) 不要执行项目里的任何命令、脚本、安装动作。只读文件,列出「会被自动执行」的地方,一条一行: | # | 位置(文件/配置项) | 内容摘要 | 什么时候会被执行 | |---|---|---|---| 逐类检查,不限于以下四类: 1. 版本控制:.git/config、.git/hooks/、.gitattributes 里能拉起外部程序的配置项(fsmonitor / pager / diff 驱动 / clean-smudge 过滤器) 2. 依赖与构建:package.json 的 preinstall / postinstall / prepare、requirements 与 setup.py、Makefile 默认目标、构建脚本 3. 编辑器与 Agent:[填写编辑器或 Agent 名称] 的 tasks.json、项目级配置目录里声明的自动任务与外部服务 4. 容器与环境:Dockerfile 的 RUN、compose 的 entrypoint、.env 里有没有真凭据 ## 第二步 · 逐条说清风险 对清单里每一条写三件事: 1. 触发条件:用户做哪个最普通的动作就会跑到它(打开项目 / 看改动 / 装依赖 / 启动) 2. 执行身份:它以当前用户身份跑,还是受限身份 3. 能碰到什么:项目文件、SSH 密钥、环境变量、云凭据、外网 ## 第三步 · 给处置建议(仍不动手) 按三档给建议,每条一句话理由: - 关掉:该配置项可以安全删除,或改回默认关闭 - 隔离:必须保留的,放进无外网、不带凭据的环境里执行 - 可放行:看过内容确认无害 ## 输出格式 ### 一、自动执行项清单(表) ### 二、风险逐条(触发条件 / 执行身份 / 能碰到什么) ### 三、处置建议(关掉 / 隔离 / 可放行) ### 四、开工前的最低要求(不超过 3 条) ## 硬规则 1. 第一步不许执行任何命令——只读。(执行指:运行脚本、装依赖、启动服务、发起网络请求) 2. 清单要具体到文件名与配置项名,不写「注意安全」这类空话。 3. 判不准的标【需人工确认】,不要替用户拍板。 4. 涉及凭据的,只报告「这里可能读到 [填写凭据类型]」,不打印任何真实值。
下载 .md
需求来源:A1a-1 社区技术源(Hacker News / 安全研究)· [C级]方法来源:Manifold Security 披露的 GitSpawn 漏洞类——普通 git status / git diff 会执行仓库自带配置拉起的程序,共 8 处发现、涉及 7 个 CLI 编码 Agent(DevURLs 2026-09-05 报道)· [C级]补充来源:Hacker News 讨论(漏洞位于模型与审批流之下,部分路径发生在用户授权之前)
同类工具:技能包安装前安全自查 · Agent安全清单 · 装工具先查隐私红旗
📖 分享页(发给朋友) · 📋 一键分享链接