Plugin4Shell: уязвимость в ИИ-ассистентах для кода — что делать
17–18 сентября исследователи раскрыли Plugin4Shell: при установке плагина по хешу git может предпочесть ветку с тем же именем — и в среду разработчика попадает подменённый код, который выполняется без единого клика. Затронуты 4 популярных ассистента для кода. Собрали 7 шагов, что проверить сегодня.
Редакция SUIN.AI · · ~6 мин
17–18 сентября 2026 года исследователи раскрыли уязвимость Plugin4Shell. Она ломает защиту, на которую опираются ИИ-ассистенты для кода, — закрепление плагина по хешу. Считается, что хеш указывает ровно на один объект в репозитории и подменить его нельзя. Оказалось, при checkout git способен предпочесть ветку с совпадающим именем самому объекту: в среду разработчика подтягивается чужой код, и он выполняется без единого действия человека. Проверены четыре популярных ассистента — Claude Code, Codex, GitHub Copilot и Gemini CLI. Разбор опубликовало Help Net Security.
Что произошло
- 17–18 сентября исследователи опубликовали разбор уязвимости, которую назвали Plugin4Shell.
- Суть — в закреплении плагина по хешу. Так делают, чтобы зафиксировать «ровно эту версию и никакую другую».
- При checkout git может разрешить неоднозначность не в вашу пользу: если в репозитории есть ветка, имя которой совпадает с хешем, он способен взять её вместо самого объекта.
- Значит, тому, кто может создать ветку в репозитории плагина, достаточно назвать её нужной строкой — и подставить свой код.
- Дальше участие человека не требуется: ассистент сам подтягивает плагин и выполняет его в среде разработчика.
- Затронуты четыре ассистента, которыми пользуются чаще всего: Claude Code, Codex, GitHub Copilot, Gemini CLI.
- Сами языковые модели тут ни при чём — уязвим механизм установки расширений вокруг них.
Почему это касается всей компании, а не только разработки
Ассистент для кода — это программа на ноутбуке сотрудника, и у неё под рукой всё, что есть у него самого: исходники, ключи доступа к репозиториям, токены сборки, переменные окружения, а нередко и подключение к боевым базам. Выполнение чужого кода в такой среде — это не «сломанный редактор», а чужие руки внутри периметра компании, с правами вашего человека и без единого предупреждения на экране.
Второе, что стоит вынести из этой истории: у ИИ-инструментов появилась собственная цепочка поставки. Плагины, расширения и наборы инструментов ставятся за минуту, часто без заявки в ИТ, и к ним почти никогда не применяют те же правила, что к обычному корпоративному софту. Plugin4Shell — первый громкий пример того, чем это заканчивается, и вряд ли последний.
И что стоит знать
| Как это звучит | Что за этим стоит |
|---|---|
| «Это проблема разработчиков» | Ассистент работает с правами сотрудника: репозитории, ключи, токены сборки. Ущерб считается по этим доступам, а не по редактору |
| «Мы ставим плагины по хешу — значит, всё зафиксировано» | Закрепление по хешу — договорённость, а не гарантия. Git допускает неоднозначность и разрешает её не в вашу пользу |
| «Без клика пользователя ничего не выполнится» | Здесь выполняется. Плагин подтягивается и запускается в ходе обычной работы ассистента |
| «Это дыра в самих нейросетях» | Нет. Уязвим механизм установки расширений вокруг модели, а не модель |
| «У нас такое не ставят» | Ассистенты для кода сотрудники чаще всего ставят себе сами. Сначала проверьте, потом утверждайте |
Что делать
- Обновить ассистенты для кода на всех машинах до свежих версий. Это самое дешёвое и самое действенное — сделайте это сегодня.
- Собрать список: кто каким ассистентом пользуется, какие плагины и расширения стоят и из каких репозиториев они подтягиваются.
- Разрешить установку расширений только из перечня, который вы ведёте сами. Сторонние источники — по заявке и с проверкой.
- Пересмотреть права ключей и сервисных учётных записей на машинах разработчиков. Токен с доступом к боевой базе не должен лежать в той же среде, где выполняются плагины.
- Развести среду разработки и боевую: разные учётные записи, разные ключи, по возможности разные сети. Это закрывает целый класс подобных находок, а не только эту.
- Посмотреть исходящие соединения с машин разработки за последнюю неделю. Неожиданные адреса и крупные отправки — повод разобраться.
- Назначить человека, который следит за такими сообщениями. Уязвимость раскрыли 17–18 сентября; вопрос только в том, через сколько дней об этом узнаёте вы.
И вывод, который не зависит от этой конкретной находки: чем меньше на рабочих машинах программ с широкими правами, тем спокойнее живётся. Часть задач, ради которых их ставят, закрывается ИИ-агентами, которые работают в браузере: доступы к сервисам там выдаются по одному и так же по одному отзываются, а на компьютер сотрудника ничего не устанавливается. Модели, которые доступны без установки чего-либо, собраны в каталоге.
Читать дальше
- Открытые модели против закрытых — про доверие к поставщику и к цепочке инструментов вокруг модели.
- Какая нейросеть лучше в 2026 году — сравнение по рабочим задачам, а не по обещаниям.
- Что нового в сентябре 2026 — сводка обновлений месяца в одном месте.
- Журнал изменений платформы — что мы выпустили и когда.
Если вам нужно, чтобы ИИ делал рабочую задачу целиком — искал, считал, собирал документ, ходил в ваши сервисы, — и при этом ничего не ставил на компьютер сотрудника, начните с бесплатного доступа: зарегистрироваться на СуперИнтеллекте. Агенты работают на нашей стороне, подключения к внешним сервисам вы выдаёте явно и отзываете в любой момент.