Rủi ro có thể xảy ra ngay khi công cụ AI mở repository để thu thập ngữ cảnh, trước khi người dùng nhập yêu cầu hoặc phê duyệt bất kỳ thao tác nào.
GitSpawn hoạt động như thế nào?
Khi mở một dự án, nhiều công cụ AI hỗ trợ lập trình tự động thực hiện các thao tác Git nền để đọc cấu trúc thư mục, trạng thái tệp và lịch sử thay đổi. Đây là hoạt động bình thường nhằm giúp công cụ hiểu bối cảnh dự án.
Vấn đề xuất hiện khi repository có chứa thiết lập Git cục bộ độc hại trong thư mục .git. Một số thiết lập có thể yêu cầu Git gọi chương trình bên ngoài trong quá trình xử lý repository. Nếu công cụ AI tự động kích hoạt thao tác Git mà không vô hiệu hóa đầy đủ các thiết lập này, mã độc có thể được thực thi với quyền của người dùng đang mở dự án.
Nghiên cứu GitSpawn được công bố đầu tháng 9/2026 ghi nhận tám điểm yếu trên bảy công cụ AI hỗ trợ lập trình. Các công cụ được đề cập gồm Claude Code, Codex, Cursor, Goose, Qwen Code, Grok Build và Hermes Agent.
Rủi ro không chỉ nằm ở mã nguồn
Một repository độc hại không cần chứa file thực thi rõ ràng để gây nguy hiểm. Thiết lập đi kèm repository có thể trở thành điểm kích hoạt các hành vi không mong muốn trên máy phát triển.
Nếu bị khai thác thành công, kẻ tấn công có thể tìm cách tiếp cận token quản lý mã nguồn, khóa SSH, thông tin xác thực cloud, biến môi trường, file cấu hình hoặc secret đang tồn tại trên thiết bị của lập trình viên.
Từ máy phát triển, rủi ro có thể lan sang repository nội bộ, hệ thống CI/CD, package registry và môi trường cloud nếu tài khoản hoặc token đang có quyền truy cập rộng.
Doanh nghiệp cần kiểm tra gì?
Trước khi sử dụng công cụ AI để đọc hoặc xử lý repository từ đối tác, ứng viên, cộng đồng mã nguồn mở hoặc nguồn chưa xác minh, đội ngũ kỹ thuật cần kiểm tra nguồn gốc repository và các thiết lập Git cục bộ đi kèm.
Đặc biệt, cần chú ý các cấu hình có khả năng gọi chương trình bên ngoài, bao gồm core.fsmonitor, core.hooksPath, filter, clean hoặc smudge command. Nếu xuất hiện đường dẫn hoặc lệnh không rõ mục đích, repository không nên được mở trên máy làm việc chính cho đến khi được xác minh.
Doanh nghiệp cũng nên tách các dự án chưa được kiểm tra vào môi trường thử nghiệm như máy ảo, container hoặc sandbox. Không để khóa SSH, token cloud, secret production hay thông tin xác thực có đặc quyền cao xuất hiện mặc định trong môi trường này.
Bên cạnh đó, cần cập nhật công cụ AI hỗ trợ lập trình theo các bản vá mới nhất. Tình trạng khắc phục có thể khác nhau giữa các công cụ và các biến thể lỗ hổng; vì vậy, đội ngũ DevSecOps cần theo dõi thông báo của nhà cung cấp.
AI cần được kiểm soát như một thành phần DevSecOps
Sự cố GitSpawn là lời nhắc rằng công cụ AI hỗ trợ lập trình không chỉ đọc mã nguồn. Khi công cụ có thể tự chạy thao tác Git, truy cập tệp, sử dụng token hoặc kết nối với công cụ phát triển khác, nó trở thành một thành phần cần được quản trị trong chuỗi cung ứng phần mềm.
Doanh nghiệp cần áp dụng nguyên tắc quyền tối thiểu, kiểm soát nguồn repository, quản lý secret, giám sát hành vi bất thường và yêu cầu phê duyệt đối với các hành động có rủi ro cao.
Repository không chỉ chứa mã nguồn. Với công cụ AI tự động đọc ngữ cảnh dự án, thiết lập Git cũng cần được xem là một phần của bề mặt tấn công.
Liên hệ ICS
ICS hỗ trợ doanh nghiệp rà soát rủi ro trong quy trình phát triển phần mềm, bao gồm quản lý repository, bảo vệ secret, kiểm soát quyền truy cập và tăng cường DevSecOps khi ứng dụng AI vào lập trình.
Liên hệ ICS để trao đổi về nhu cầu bảo mật công cụ AI hỗ trợ lập trình và chuỗi cung ứng phần mềm của doanh nghiệp.
Nguồn tham khảo: Cloud Security Alliance - GitSpawn: How a Git Config File Hijacks AI Coding Agents. Thông tin về phạm vi các công cụ bị ảnh hưởng và các điểm yếu được CSA tổng hợp trong bản tin nghiên cứu tháng 9/2026.

