Перейти к содержимому

Plugin4Shell: уязвимость в ИИ-ассистентах для кода — что делать

17–18 сентября исследователи раскрыли Plugin4Shell: при установке плагина по хешу git может предпочесть ветку с тем же именем — и в среду разработчика попадает подменённый код, который выполняется без единого клика. Затронуты 4 популярных ассистента для кода. Собрали 7 шагов, что проверить сегодня.

Редакция SUIN.AI · · ~6 мин

17–18 сентября 2026 года исследователи раскрыли уязвимость Plugin4Shell. Она ломает защиту, на которую опираются ИИ-ассистенты для кода, — закрепление плагина по хешу. Считается, что хеш указывает ровно на один объект в репозитории и подменить его нельзя. Оказалось, при checkout git способен предпочесть ветку с совпадающим именем самому объекту: в среду разработчика подтягивается чужой код, и он выполняется без единого действия человека. Проверены четыре популярных ассистента — Claude Code, Codex, GitHub Copilot и Gemini CLI. Разбор опубликовало Help Net Security.

Что произошло

  • 17–18 сентября исследователи опубликовали разбор уязвимости, которую назвали Plugin4Shell.
  • Суть — в закреплении плагина по хешу. Так делают, чтобы зафиксировать «ровно эту версию и никакую другую».
  • При checkout git может разрешить неоднозначность не в вашу пользу: если в репозитории есть ветка, имя которой совпадает с хешем, он способен взять её вместо самого объекта.
  • Значит, тому, кто может создать ветку в репозитории плагина, достаточно назвать её нужной строкой — и подставить свой код.
  • Дальше участие человека не требуется: ассистент сам подтягивает плагин и выполняет его в среде разработчика.
  • Затронуты четыре ассистента, которыми пользуются чаще всего: Claude Code, Codex, GitHub Copilot, Gemini CLI.
  • Сами языковые модели тут ни при чём — уязвим механизм установки расширений вокруг них.

Почему это касается всей компании, а не только разработки

Ассистент для кода — это программа на ноутбуке сотрудника, и у неё под рукой всё, что есть у него самого: исходники, ключи доступа к репозиториям, токены сборки, переменные окружения, а нередко и подключение к боевым базам. Выполнение чужого кода в такой среде — это не «сломанный редактор», а чужие руки внутри периметра компании, с правами вашего человека и без единого предупреждения на экране.

Второе, что стоит вынести из этой истории: у ИИ-инструментов появилась собственная цепочка поставки. Плагины, расширения и наборы инструментов ставятся за минуту, часто без заявки в ИТ, и к ним почти никогда не применяют те же правила, что к обычному корпоративному софту. Plugin4Shell — первый громкий пример того, чем это заканчивается, и вряд ли последний.

И что стоит знать

Как это звучитЧто за этим стоит
«Это проблема разработчиков»Ассистент работает с правами сотрудника: репозитории, ключи, токены сборки. Ущерб считается по этим доступам, а не по редактору
«Мы ставим плагины по хешу — значит, всё зафиксировано»Закрепление по хешу — договорённость, а не гарантия. Git допускает неоднозначность и разрешает её не в вашу пользу
«Без клика пользователя ничего не выполнится»Здесь выполняется. Плагин подтягивается и запускается в ходе обычной работы ассистента
«Это дыра в самих нейросетях»Нет. Уязвим механизм установки расширений вокруг модели, а не модель
«У нас такое не ставят»Ассистенты для кода сотрудники чаще всего ставят себе сами. Сначала проверьте, потом утверждайте

Что делать

  1. Обновить ассистенты для кода на всех машинах до свежих версий. Это самое дешёвое и самое действенное — сделайте это сегодня.
  2. Собрать список: кто каким ассистентом пользуется, какие плагины и расширения стоят и из каких репозиториев они подтягиваются.
  3. Разрешить установку расширений только из перечня, который вы ведёте сами. Сторонние источники — по заявке и с проверкой.
  4. Пересмотреть права ключей и сервисных учётных записей на машинах разработчиков. Токен с доступом к боевой базе не должен лежать в той же среде, где выполняются плагины.
  5. Развести среду разработки и боевую: разные учётные записи, разные ключи, по возможности разные сети. Это закрывает целый класс подобных находок, а не только эту.
  6. Посмотреть исходящие соединения с машин разработки за последнюю неделю. Неожиданные адреса и крупные отправки — повод разобраться.
  7. Назначить человека, который следит за такими сообщениями. Уязвимость раскрыли 17–18 сентября; вопрос только в том, через сколько дней об этом узнаёте вы.

И вывод, который не зависит от этой конкретной находки: чем меньше на рабочих машинах программ с широкими правами, тем спокойнее живётся. Часть задач, ради которых их ставят, закрывается ИИ-агентами, которые работают в браузере: доступы к сервисам там выдаются по одному и так же по одному отзываются, а на компьютер сотрудника ничего не устанавливается. Модели, которые доступны без установки чего-либо, собраны в каталоге.


Читать дальше

Если вам нужно, чтобы ИИ делал рабочую задачу целиком — искал, считал, собирал документ, ходил в ваши сервисы, — и при этом ничего не ставил на компьютер сотрудника, начните с бесплатного доступа: зарегистрироваться на СуперИнтеллекте. Агенты работают на нашей стороне, подключения к внешним сервисам вы выдаёте явно и отзываете в любой момент.

Бесплатная экскурсия · онлайн · до часа

Посмотрите, как это работает на ваших задачах

Эксперт по внедрению покажет платформу вживую: ИИ-агенты, базы знаний, генерация контента и интеграции — на примерах именно ваших процессов. Без обязательств.

  • Разберём 2–3 ваших процесса и покажем, что автоматизируется уже сейчас
  • После встречи — запись, мини-план внедрения и подборка агентов
  • Экскурсию проводит эксперт по внедрению, а не менеджер по продажам

Не готовы к встрече? Пройдите квиз «Готов ли бизнес к ИИ» — получите персональный отчёт и бонусные нейроны за 2 минуты.

Запишитесь на экскурсию

Свяжемся в течение рабочего дня и подберём удобное время.

Защищено reCAPTCHA: Конфиденциальность · Условия

Plugin4Shell: уязвимость ИИ-ассистентов для кода — СуперИнтеллект