待验证50% 置信事实精确时间
Ghostcommit将恶意的自然语言指令隐藏在PNG图片的像素之中,而非隐藏可执行的恶意代码
1
来源数
50%
置信度
长期有效
时效性
2026/7/15
首次发现
来源
相关事实
待验证Ghostcommit是典型的间接提示词注入攻击,将注入载体从纯文本升级到图像像素层面78% 相似待验证需要透明背景PNG输出(如logo、贴纸、抠图角色)的场景,必须确认工具支持透明通道导出,仅支持JPG导出的工具无法满足68% 相似待验证Ghostty由Zig语言编写,采用GPU加速渲染管线,在macOS上使用Metal图形API实现高效渲染66% 相似待验证恶意指令被渲染成文字绘制在PNG图片中,通过AI代理的OCR或视觉理解能力被识别并作为Prompt指令执行62% 相似待验证一位开发者的ThumbAPI在本地Mac上能成功生成图片,而在Hetzner生产环境上使用相同代码、密钥和提示词却静默失败并返回IMAGE_OTHER59% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/514305API
curl https://kongchang.com/api/v1/knowledge/claims/514305MCP
get_claim(id=514305)