AI News

Kimi Code安全更新实战:防止令牌绕过、软链接越界与内网访问

结合Kimi Code近期安全修复,说明本地AI编程助手如何保护令牌、工作区、内网和文件系统。

Kimi Code安全更新实战:防止令牌绕过、软链接越界与内网访问

Kimi Code近期更新修复了编码路径绕过令牌检查、会话文件系统通过软链接访问工作区外文件等问题,并加强了URL抓取工具对回环地址和内网地址的防护。这些变化提醒我们:本地AI编程工具拥有文件、命令和网络能力后,安全边界应由操作系统与程序共同保障,不能只相信模型会遵守提示。

令牌验证必须先规范化路径

攻击者可能利用百分号编码、重复斜线或特殊路径,让安全检查看到的地址与路由最终解析的地址不同。服务端应先进行严格解码和规范化,再做认证与权限判断;遇到多次编码、非法字符和路径穿越直接拒绝。

Web模式不要默认监听所有网卡。只在本机使用时绑定回环地址;需要远程访问时放在HTTPS反向代理后,并使用高强度令牌、限速和来源控制。访问日志隐藏Authorization头和查询参数中的密钥。

阻止软链接逃出工作区

仅检查字符串是否以工作区路径开头并不安全,因为目录中的软链接可能指向SSH密钥、浏览器数据或其他项目。读写前应解析真实路径,确认最终目标仍位于允许目录内;创建文件时还要检查父目录真实路径。

Agent运行账号使用最小权限,不要直接使用root或日常主账号。项目凭据通过短期环境变量或密钥代理提供,避免把长期密钥放在仓库、家目录或模型可读的配置文件中。对删除和覆盖操作启用快照或版本控制。

URL抓取要防SSRF

模型读取网页时,恶意页面可能诱导它访问127.0.0.1、云元数据地址或公司内网。抓取器应解析DNS后检查最终IP,禁止私有、回环、链路本地和保留网段;每次重定向都重新验证,防止公开域名跳转到内网。

只允许HTTP和HTTPS协议,限制响应大小、下载时间和文件类型。不要自动携带浏览器Cookie、云凭据或内部请求头。需要访问内网文档时,使用单独的受控连接器和只读账号,而不是放开全部内网。

建立本地Agent安全基线

安装后先确认版本、监听地址、工作区范围和插件来源。第三方插件视为可执行代码,安装前检查权限与仓库,升级后重新评估。把危险命令、外部上传和敏感文件访问加入Hook拦截。

定期用编码路径、软链接、重定向、超大响应和提示注入进行测试。日志记录工具调用与文件变更,但对密钥脱敏。发现异常时立即停止会话、撤销令牌、检查改动和网络访问,并从可信版本恢复。

落地检查清单

  • 本地Web服务默认只监听回环地址。
  • 文件操作解析真实路径并限制在工作区。
  • 每次URL重定向后重新检查目标IP。
  • 插件、令牌与工具调用纳入审计。

参考资料

Next Reading

继续深入这个主题

从专题、教程和热门关键词继续阅读,帮助搜索引擎和读者理解文章之间的关系。

ChatGPT / GPT Claude Gemini DeepSeek AI Agent 大模型 AI赚钱 开发者