Plugin4Shell 叠 GitSpawn 2026 年 9 月供应链双层检查
9 月同时曝光 Plugin4Shell 插件 pin 漂移与 GitSpawn 仓库 config 劫持。本文给安全负责人一份 15 项双层 checklist,覆盖 zip、marketplace 与 Agent 版本 floor。

2026 年 9 月第三周,开发者同时面对两条互不替代的攻击链:GitSpawn 让带恶意 .git/config 的文件夹在 Agent 打开时触发 core.fsmonitor 等本地执行;Plugin4Shell 让已信任的 marketplace 插件在自动更新时被 Git ref trick 换码。只修 GitSpawn 不升级插件客户端,或只 pin 插件仍乱解 zip,都会留下洞。下面 15 项给平台工程与安全负责人在 9 月 20 日前后可跑的「双层」清单。
Layer A:仓库进入(GitSpawn 系)
禁止不可信 zip/tar 含完整
.git直接进主开发机(见 zip 向量)。git config --local --list查core.fsmonitor、可疑includeIf。Windows 查 repo 根
git.exe(CVE-2026-63093)。PR from fork:CI Agent 无 prod secret,instruction 文件当 code review。
Agent 版本 floor:Codex ≥ 0.131.0 GitSpawn + ≥ 0.146.0 Plugin4Shell;Claude Code ≥ 2.1.179 且建议 2.1.277;Cursor/Qwen 等见 未修补 Agent 列表。
Layer B:插件与 marketplace(Plugin4Shell 系)
inventory 全部已装 agent 插件:源 URL、pin hash、最后更新。
对每条插件 checkout 跑
git rev-parse HEAD与 pin 比对(抽样审计)。Claude/Codex 关或收紧插件自动更新(对照文)。
Copilot 假设无 patch:禁非 GitHub 源或强制 internal mirror(第三方源)。
卸载 Gemini CLI 或确认已 迁 Antigravity。
Layer C:组织流程
新插件安装与 intake checklist 同一审批人。
pin 变更必须 PR + 二人 review,禁止 Agent 自动 merge marketplace bump。
安全培训区分「别 clone 乱 repo」与「已装插件也会变」。
incident 响应:插件异常 + 近期打开 zip 同时查两层日志。
订阅 vendor advisory;截至 9 月 18 日 Plugin4Shell 仍无 CVE,靠 Air/THN 与版本号追踪。
与 11 月 Cursor OpenAI 断供的交叉
供应链与模型供应链叠加:OpenAI 11 月 12 日 切断 Cursor 内置 GPT 可能迫使团队 hurried 换模型、重装插件,变更窗口更容易 skip 版本核对。Migration runbook 里加一条「升级日必须过 Layer A+B 抽样」。