Plugin4Shell 叠 GitSpawn 2026 年 9 月供应链双层检查

9 月同时曝光 Plugin4Shell 插件 pin 漂移与 GitSpawn 仓库 config 劫持。本文给安全负责人一份 15 项双层 checklist,覆盖 zip、marketplace 与 Agent 版本 floor。

Plugin4Shell 叠 GitSpawn 2026 年 9 月供应链双层检查

2026 年 9 月第三周,开发者同时面对两条互不替代的攻击链:GitSpawn 让带恶意 .git/config 的文件夹在 Agent 打开时触发 core.fsmonitor 等本地执行;Plugin4Shell 让已信任的 marketplace 插件在自动更新时被 Git ref trick 换码。只修 GitSpawn 不升级插件客户端,或只 pin 插件仍乱解 zip,都会留下洞。下面 15 项给平台工程与安全负责人在 9 月 20 日前后可跑的「双层」清单。

作者CodePass 技术编辑

Layer A:仓库进入(GitSpawn 系)

  1. 禁止不可信 zip/tar 含完整 .git 直接进主开发机(见 zip 向量)。

  2. git config --local --listcore.fsmonitor、可疑 includeIf

  3. Windows 查 repo 根 git.exeCVE-2026-63093)。

  4. PR from fork:CI Agent 无 prod secret,instruction 文件当 code review。

  5. Agent 版本 floor:Codex ≥ 0.131.0 GitSpawn + ≥ 0.146.0 Plugin4Shell;Claude Code ≥ 2.1.179 且建议 2.1.277;Cursor/Qwen 等见 未修补 Agent 列表

Layer B:插件与 marketplace(Plugin4Shell 系)

  1. inventory 全部已装 agent 插件:源 URL、pin hash、最后更新。

  2. 对每条插件 checkout 跑 git rev-parse HEAD 与 pin 比对(抽样审计)。

  3. Claude/Codex 关或收紧插件自动更新(对照文)。

  4. Copilot 假设无 patch:禁非 GitHub 源或强制 internal mirror(第三方源)。

  5. 卸载 Gemini CLI 或确认已 迁 Antigravity

Layer C:组织流程

  1. 新插件安装与 intake checklist 同一审批人。

  2. pin 变更必须 PR + 二人 review,禁止 Agent 自动 merge marketplace bump。

  3. 安全培训区分「别 clone 乱 repo」与「已装插件也会变」。

  4. incident 响应:插件异常 + 近期打开 zip 同时查两层日志。

  5. 订阅 vendor advisory;截至 9 月 18 日 Plugin4Shell 仍无 CVE,靠 Air/THN 与版本号追踪。

与 11 月 Cursor OpenAI 断供的交叉

供应链与模型供应链叠加:OpenAI 11 月 12 日 切断 Cursor 内置 GPT 可能迫使团队 hurried 换模型、重装插件,变更窗口更容易 skip 版本核对。Migration runbook 里加一条「升级日必须过 Layer A+B 抽样」。

参考资料