# Agentjacking：用假 Sentry 错误报告劫持 Claude Code，成功率 85%

> 原标题：Agentjacking：一段假错误报告，85% 概率劫持你的 Claude Code

- 来源：Computing Life · Share · 鸭哥调研
- 发布时间：2026-06-16T00:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/38869
- 原文：https://yage.ai/share/agentjacking-mcp-trust-20260615.html

## 摘要

Tenet Security 公开了一种叫 Agentjacking 的攻击：攻击者利用你网站前端公开的 Sentry DSN，提交一条伪造的错误报告，在里面塞进伪装成修复建议的恶意命令。当你的 AI 编程 agent 通过 MCP 拉取 Sentry 问题并自动修 bug 时，有 85% 的概率会照做。测试覆盖了 Claude Code、Cursor...

## 推荐理由

Tenet Security 这份 Agentjacking 披露是 MCP 生态里第一个被系统验证的供应链攻击——85% 成功率、2388 个暴露组织、Fortune 500 受害者，全是硬数据。它钻的不是代码漏洞，是设计上的信任假设，EDR 和 WAF 根本看不见。我会先打个折：正文没披露测试样本量和具体实验环境，85% 这个数可能偏乐观，但即使砍半也够吓人。对 AI 从业者来说，这条消息的冲击在于它把‘AI agent 自动执行外部输入’的风险从理论推到了工程现实，而且攻击门槛极低——只要你能找到目标的公开 Sentry DSN。

## 锐评

Tenet Security公开的Agentjacking攻击，把AI agent的一个结构性缺陷摆到了台面上：agent分不清它读到的数据和让它干活的指令。攻击者利用网站前端公开的Sentry DSN提交伪造错误报告，在报告里塞进伪装成修复建议的恶意命令。当Claude Code、Cursor这类编程agent通过MCP自动拉取Sentry问题修bug时，85%的概率会执行这些命令。被动扫描发现2388个组织暴露了有效DSN，包括一家市值约2500亿美元的Fortune 500公司。整条攻击链每一步都是授权操作，EDR、WAF、防火墙全部看不见。

问题不在Sentry。WhatsApp MCP、网页抓取MCP、Cursor rules文件、RAG系统都验证了同样的攻击模式：只要攻击者能把指令藏在agent会读取的数据里，agent就可能照做。靠更聪明的prompt修不了，因为可信指令和不可信数据拼进了同一个token流，LLM在架构上就没法区分。正文没披露Sentry加的那个内容过滤器具体怎么被绕过，也没给出受影响的2388个组织后续处置情况。目前提到的沙箱、最小权限、人工审批都只能限制爆炸半径，挡不住注入本身。如果是真的，这意味着现在大量接MCP的agent工作流都在裸奔。
