RecodeX 重构消息,香港科技大学与复旦大学等研究者在一篇被ISSTA 2026接收的论文中,首次对Cursor、Claude Code、Copilot、Windsurf、Cline、Trae六款主流AI编程工具进行系统性红队测试,发现攻击链:通过工具参数窃取系统提示词(ToolLeak),再利用双通道提示词注入劫持工具调用,实现远程代码执行。旧版六款工具全部中招,多数组合攻击成功率达0.8至1.0;新版Claude Code通过渐进式工具描述暴露将成功率降至0,但Cline、WindSurf、Trae搭配Gemini 3.1 Pro时仍为1。论文指出工具返回值既可为数据也可为指令,边界不清是根本问题。