此誓的守望 发表于 2026-8-11 09:13

字节的agent劫持用户终端??



【绑架用户的国产 Agent 你们见过吗?字节太恶心人了!-哔哩哔哩】 https://b23.tv/RFDmr06

怎么衬托的企鹅都初具人形了

绝地潜兵 发表于 2026-8-11 09:21

豆包进一步开始商业化了, 推荐自豆包的用户, 要收更高的服务费
https://stage1st.com/2b/thread-2287469-1-1.html
(出处: Stage1st)

两条新闻结合看

沙发沙发 发表于 2026-8-11 09:32

现在的agent还在发展期就开始玩这些手段了,字节是不是有点太自信了

白日依山尽 发表于 2026-8-11 09:36

字节怎么在走百度的老路,都是当时最强的互联网入口,贩卖流量

Ra_Cailum 发表于 2026-8-11 09:39

不意外

冤枉呐 发表于 2026-8-11 09:39

国内互联网平台,目前看没有一个做人的
你用他ai,三天连网贷预授信都给你批出来了

—— 来自 HUAWEI ALN-AL10, Android 12, 鹅球 v3.5.99

冤枉呐 发表于 2026-8-11 09:39

国内互联网平台,目前看没有一个做人的
你用他ai,三天连网贷预授信都给你批出来了

—— 来自 HUAWEI ALN-AL10, Android 12, 鹅球 v3.5.99

kira1988 发表于 2026-8-11 09:41

想想豆包用户都是啥人,回忆下连线勇哥那些快招受害者多数从哪找的快招

圣血天使 发表于 2026-8-11 10:01

我之前就觉得扣子有问题,就没碰过。。

yudms1 发表于 2026-8-11 10:23

看了下是 coze skills 安装到了 agents 文件夹里面,污染了 agent harness 共享的 skills 库。不过目前这些 agent skills 都是明文的,干了点啥一眼就能看出来,这就是 vibe coding 时代的恶意软件吗

mintslime 发表于 2026-8-11 10:54

我最讨厌看视频了,所以丢ai整理了一个文字版

—————-/—-
绑架用户的国产 Agent:一次静默规则注入的完整记录

意外发现:Codex 被强制导流

事情是这样的,本来听说 Tabo 马上就会重置 Codex 的额度,所以我想着今天赶快把额度用完,正在美美地 vibe coding 呢。我让 Codex 帮我修改一个本地 macOS 笔记软件,它忽然告诉我,按照当前环境里的强制规则,软件开发任务要先交给 Cosy Code。我当时满脑子问号:我什么时候同意过这件事?顺着本地文件查下去,事情比我想的还离谱。

根源:静默安装的规则注入

2026年8月7日,我的电脑里安装了 itcosyclay 0.3.6。这个软件包带有一个安装后自动执行的脚本,会静默运行 cosy self skill install,再把自带规则同步给 Codex、Claude Code、Open Code、Pi 和 Resonics。其中一条规则写得非常直白:只要用户想创建、修改、调试或者运**,就要加载它并通过 Cosy Code 处理。也就是说,我在自己的电脑上打开自己的项目,使用自己选择的 AI 工具,背后却藏着一条我完全不知道的指令,试图把开发任务导流到 Cosy。

更离谱:后台常驻与自动重建

更荒唐的还在后面。清理 CLI 和这些规则以后,Cosy 目录马上又被重新创建。继续检查才发现,电脑里还装着完整的 Cosy.app。后台运行着 AI 的 Coze Bridge 守护进程,配置里开着自动重启,它还留下了桌面运行时应用数据、HTTP 存储、缓存偏好设置和更新程序。最后清掉了几百 MB 的相关文件,后台服务才彻底消失。

事实边界与立场

我也把事实边界说清楚:检查时 Cosy 没有登录,目前没有证据证明项目源码已经被上传,可这并不能让整件事变得合理。安装一个 CLI 不代表用户同意它给多个 AI 工具塞入强制指令;安装一个应用也不代表用户同意它在后台常驻自启,并在文件被删除后重新生成运行环境。这已经超出了正常工具安装应有的边界。用户的电脑、项目和工作流都属于用户,任何产品想参与其中,都应该先明确说明,等用户点头。靠静默注入规则抢入口,吃相真的太难看了。

检查与清理建议

如果你安装过扣子或扣子 CLI,建议检查下面这些位置:~/.agent/skills/using-cosy-cli-against-skills、cosy-agent-collaboration、applications/cosy.app。我已经把它们全部清理掉了。发出来只是想提醒大家:AI 工具里的本地 Skill 同样需要定期检查,别等它替你决定工作该交给谁,才发现自己的选择权早就被塞进了一段静默安装脚本里。

更逆天的规则:强制上传文件

更逆天的来了。后面我问他这个 CLI 里面还有什么规则,然后他说第六条要求把本地文件上传到 Cosy。规则明确写着:向用户交付文件时,不能只返回本地路径,必须继续执行 cosy file upload,再把上传后的在线链接交给用户。放在纯网页聊天里,这套说法还能解释成用户打不开服务器上的临时路径;可我使用的是本地桌面版 Codex,文件就在自己的电脑里,本地路径本来就能打开,它依然要求把文件再传到 Cosy。

假设我让 Codex 生成一张图片,规则生效后可能出现两种情况。第一种情况是任务直接被导向 Cosy generate,提示词会发给 Cosy,图片也在 Cosy 的服务端生成。第二种情况是图片先由本地能力或其他工具生成,等 AI 准备把图片交给我时,文件规则要求它执行 cosy file upload,把图片上传到 Cosy,再给我一个在线链接。PDF、音频、视频、压缩包和其他生成文件也可能遇到同样的处理方式。

需要说明的是,规则存在并不等于电脑里的文件会凭空自动上传,AI 还需要遵循这份规则,实际调用 Cosy CLI 并完成登录认证。可这条规则允许形成这样的路径,已经足够让人警惕:用户说一句生成图片,原本可以在当前工具里完成,AI 却可能先被导向 Cosy,或者把已经生成的本地文件再上传一次。

结语与声明

以上问题由 Codex 发现,文案由卡兹克开源的写作 CQ 生成,感谢卡神开源。无法保证后面第六条是正确的,觉得不对的老哥可以自己下载这个 CLI 试一试。但是第一件事确实发生过:我让他 Vibe Coding,他老是自动打开扣子。

gammatau 发表于 2026-8-11 11:10

后台还能重开是有点流氓了,不过没超出对国产流氓软件的期望

来都来了 发表于 2026-8-11 11:13

本帖最后由 来都来了 于 2026-8-11 11:16 编辑

看起来是自己把其他Agent的Skill给修改了?还后台常驻监控,禁止你改回来,真够恶心的

hugosol 发表于 2026-8-11 11:15

看来这个扣子什么的不能碰了,跟360差不多
不知道其他国产agent有没有类似的问题

来都来了 发表于 2026-8-11 11:17

mintslime 发表于 2026-8-11 10:54
我最讨厌看视频了,所以丢ai整理了一个文字版

—————-/—-

你这个是用什么实现的?我非常需要这个东西。

呆呆木 发表于 2026-8-11 11:38

别说字节,workbuddy我前几天在关闭app后还在进程里发现他的残留,很符合企鹅的刻板印象

很久就在那边l 发表于 2026-8-11 11:59

如果你使用 TRAE、Claude Code、扣子编程 OpenClaw 助手等其他 Agent,需要先安装 Coze CLI。
这个工具本来就是给其他agent操作云端环境用的,文档都写的很清楚,明明是自己不看说明乱装
不查一下真会被这蠢逼带进去

chenyedgg 发表于 2026-8-11 12:08

mintslime 发表于 2026-8-11 10:54
我最讨厌看视频了,所以丢ai整理了一个文字版

—————-/—-


太长不看,AI一句话总结

这篇文章指控某国产 AI Agent 工具通过安装脚本和本地 Skill 机制,将自身规则偷偷写入其他 AI 编程工具环境,导致 AI 行为被重新定向,并可能引发文件上传和用户控制权问题;作者强调目前没有发现实际数据泄露证据,但认为这种设计本身具有安全风险。

逸一死吾亦死 发表于 2026-8-11 12:14

本帖最后由 逸一死吾亦死 于 2026-8-11 12:45 编辑

意思是,用户自己不自觉搞了个统一入口单点登录重定向,然后把这个重定向理解为中了病毒。我写个hook然后质疑为啥这个hook能用吗这不是

simonroam 发表于 2026-8-11 12:27

隔壁不是有个帖子把AI比作三体的?这不来提前感受下被AI奴役是什么样子?

还有什么科幻电影文学入脑的,整什么反抗军,什么历史复读家,天天工业革命,纺织机的

怎么不来这里大声说一句 ”这是趋势,历史的车轮滚滚向前“

我说这群人怎么不点个外卖开始感动的热泪盈眶,”我生活的太好了,我吃的比以前皇帝还好“

特么的一个新技术出来一群底层开始互踩了,不把自己当人那平台更不会把你当人

chronicle 发表于 2026-8-11 12:31

妈的 太恶心了 直接卸载字节全家桶

mintslime 发表于 2026-8-11 12:46

来都来了 发表于 2026-8-11 11:17
你这个是用什么实现的?我非常需要这个东西。

阿里云的qwen-audio-3.0-asr-flash-filetrans, 支持分离讲话人,挺好用的

乌桃内设格温 发表于 2026-8-11 14:55

白日依山尽 发表于 2026-8-11 09:36
字节怎么在走百度的老路,都是当时最强的互联网入口,贩卖流量

bat的b看起来像是魔戒,谁拿了谁发癫啊

空き地卯木 发表于 2026-8-11 19:11

很久就在那边l 发表于 2026-8-11 11:59
这个工具本来就是给其他agent操作云端环境用的,文档都写的很清楚,明明是自己不看说明乱装
不查一下真会 ...

这种事情再怎么怪也怪不到用户头上吧,静默安装静默运行的,照这个逻辑用trae被注入狗屎、因为一行小字被装2345全家桶的都是活该了
再说字节也跪了,张一鸣司马就完事了
页: [1]
查看完整版本: 字节的agent劫持用户终端??