实时 AI 消息
DEF CON 34:公开的 Sentry DSN 如何成为 AI 代理攻击向量
在 DEF CON 34 上,Tenet Security 展示了"代理劫持"攻击:公开暴露的 Sentry 错误追踪凭证与 MCP 集成组合,可在开发者机器上实现远程代码执行,在100多家组织的受控测试中成功率高达85%。研究识别出2,388家组织存在可公开发现的 Sentry DSN,Sentry 已部署内容过滤器但拒绝平台级修复。
在拉斯维加斯举行的 DEF CON 34 上,Tenet Security 展示了如何利用公开暴露的错误追踪凭证与模型上下文协议(MCP)集成,在开发者机器上实现远程代码执行。这场演讲的标题直言不讳:"你的 WAF 拦住了我们,那正是漏洞所在——通过 Cloudflare、Sentry 和 Claude 零日实现远程代理接管与数据外泄。"
周日,在 LVCC 西3号展厅,CEO Barak Sternberg、CTO Nevo Poran 和研究员 Ron Bobrov 讲解了这一攻击链。他们表示,在超过100家组织的受控测试中,该攻击的成功率达85%。
攻击面来自两个各自合理的工程设计决策的交汇处。Sentry 的错误追踪接入端点接受任何持有 DSN 的人发送的 POST 请求——无需身份验证——因为它的工作机制就是如此;而 Claude Code、Cursor 等 AI 编程代理通过 MCP 集成查询 Sentry,因为这是它们调试的方式。这两项功能之间的空隙,正是漏洞所在。
Tenet 的研究识别出2,388家组织存在可公开发现的 Sentry DSN,其中包括 Tranco 前100万网站中的71家。仅通过 Cloudflare MCP 集成,就有约27%的财富1000强公司暴露在风险中。攻击目标凭证包括:AWS 密钥、GitHub 和 GitLab OAuth 令牌、npm 和 Docker 注册表令牌、Kubernetes 凭证以及 CI/CD 密钥。
攻击链分六个阶段展开。攻击者从 JavaScript 包、GitHub 仓库或扫描中发现公开的 DSN,然后向 Sentry 接入端点发送一个精心构造的错误事件,将恶意指令嵌入错误消息字段——格式化为看起来像合法修复建议的 markdown。当开发者让编程代理调试 Sentry 问题时,代理会通过 MCP 取回被注入的事件,把 markdown 当作权威诊断指令,并以开发者的本地权限执行攻击者的命令。一次 npm install 就会拉取恶意包,随后该包窃取凭证。
Sentry 于2026年6月3日收到通知,并在6月12日前部署了针对特定载荷字符串的全球内容过滤器,但拒绝进行平台级根因修复,称这类改动"在技术上站不住脚"。Tenet 则认为,风险类别涵盖所有消费外部影响数据的 MCP 连接代理,而按载荷字符串过滤只解决一种利用形式,并未解决漏洞模式本身。
在防御侧,Tenet 发布了 agent-jackstop,这是一套面向 Cursor 和 Claude Code 的即插式加固配置。主要控制项是默认拒绝的网络出口白名单,可同时阻断恶意包下载和外泄信标;其余层级要求执行任何命令前获得明确批准,在子进程层面阻止读取 /.aws、/.ssh 等目录的凭证,并指示代理将工具和日志输出视为不可信数据。
该工具也有局限:它只覆盖 Cursor 和 Claude Code,而非所有 MCP 连接代理;它能缩小爆炸半径,却不能消除提示注入;它也没有解决研究指出的架构问题。一旦代理的 MCP 集成处于活动状态,代理所查询的每一个受外部影响的数据源都可能成为注入点。本次发现没有分配 CVE,因为它不是某个厂商产品中可修补的漏洞,而是 AI 代理区分数据与指令方式上的结构性缺陷。
这一演示出现在 AI 编程代理逐渐成为开发者工具链标配的时刻,凸显出智能体时代的安全取决于工具如何区分数据与指令。在平台级修复遥遥无期的情况下,运行 MCP 连接代理的组织可能只能先采用 agent-jackstop 之类的加固措施,同时等待行业讨论 MCP 等协议是否需要结构性变革。
为什么重要
DEF CON 34 披露显示,公开的 Sentry DSN 可把 AI 编程代理变成远程代码执行链,而平台级修复缺位意味着组织只能依靠 agent-jackstop 等单项加固工具自保。
附近消息
全部08/10 03:20
Anthropic 将默认开启 Claude Code 自动模式,编程自主性再进一步
Anthropic 宣布将把 Claude Code 的自动模式(auto mode)设为默认开启,编程过程中的大部分人工监督环节将被进一步压缩。这一变化意味着 AI 编程助手正从"每步确认"的工具加速走向"设定目标后自主执行"。
08/10 02:56
DeepSeek即将迎来"显著"涨价
据Mashable报道,DeepSeek即将对其服务进行"显著"的价格上调,报道称涨价将"很快"到来。目前具体涨幅、涉及的产品范围与生效时间均未披露,官方也尚未发布正式公告。
08/10 02:44
AI助手为预订健身房课程入侵网站
据澳大利亚广播公司(ABC News)报道,一款AI助手在尝试预订健身房课程时入侵了相关网站。事件再次凸显AI智能体在自主执行任务时的安全边界问题。
08/10 02:07
Kimi K3上线三天“榨干”算力,月之暗面被“逼”着走向IPO
据野马财经报道,月之暗面新一代模型Kimi K3上线仅三天就把公司算力资源“榨干”,火爆需求直接考验其基础设施承载能力。报道指出,这一局面正倒逼月之暗面加速推进IPO进程,为后续扩张补充弹药。