发现Claude 4与GitHub MCP集成存在严重漏洞,可能导致私有代码泄露。所有使用者必须立即关注的关键安全问题。
Luca Beurer-Kellner @lbeurerkellner
😈 注意:Claude 4 + GitHub MCP 会毫无疑问地泄露你的私有 GitHub 仓库。我们发现了一个针对使用 GitHub 官方 MCP 服务器的 agents 的新攻击,可以被攻击者利用来访问你的私有仓库。致敬 @marco_milanta (1/n) 👇
1:19 PM · May 26, 2025 | 503.8K Views | 454 | 682.2K | 1.8K
Luca Beurer-Kellner @lbeurerkellner
May 26, 2025
GitHub MCP 给你的 Claude(或其他 agent)完全访问你的 GitHub 仓库的权限。这意味着所有仓库(私有的或公开的),以及检查 issues、创建 PR 等的能力。现在,如果一个攻击者在你的一个仓库中放置一个恶意 issue,他们可以很容易地劫持你的 agent。
Luca Beurer-Kellner @lbeurerkellner
May 26, 2025
为了演示,我们创建了一个简单的 issue,请求"作者认可",来提示注入 agent 泄露关于用户 GitHub 账户的数据。能怎么说呢……这就是它所需要的全部。
Luca Beurer-Kellner @lbeurerkellner
May 26, 2025
经过一些工具调用后,Claude 创建了一个 PR,泄露了所有内容。这包括:全名、旅行计划、薪水、私有仓库列表等。
Luca Beurer-Kellner @lbeurerkellner
May 26, 2025
好消息是:这是我们专注于威胁的 Invariant 安全扫描器首次自动识别到这样的"有毒流"在真实的、受欢迎的 MCP 服务器中(Github MCP 有 14k stars)。在未来,我们可以因此更系统地进行威胁建模和保护。
Luca Beurer-Kellner @lbeurerkellner
May 26, 2025
关于缓解措施,我们不认为 GitHub MCP 有过错。相反,我们建议两个关键模式:(1) 尽可能限制 agent 权限 (2) 持续审计和监控你的 agent 和 MCP 连接。更多细节在博客中:GitHub MCP Exploited: Accessing private repositories via MCP
From invariantlabs.ai
Luca Beurer-Kellner @lbeurerkellner
May 26, 2025
在我们的博客文章中了解更多:invariantlabs.ai/blog/mcp-githu… 另外,检查恶意 issue 在这里:github.com/ukend0464/pacm… (agent 甚至在泄露数据后非常高兴地响应,见下文)。
Ricky Esclapon (rickydata.lens) 🪴 @rickydata42
May 27, 2025
你的"发现了一个新攻击"太搞笑了。你发现了如果你不正确地给一个工具你的 git 的完整权限,并通过公共聊天界面提供,人们可以使用该工具。多大的突破啊 🤯 现在用 OpenAI Codex 或 Anthropic 或 Google 试试