Популярные ИИ-инструменты для разработки, такие как Cursor и Windsurf, оказались уязвимы к перекрестному чтению системных инструкций. Исследование показало, что при работе над общими проектами ИИ-агенты могут считывать скрытые файлы конфигурации, созданные другими клиентами, что приводит к несанкционированному доступу к персональным настройкам, промптам и контексту разработки, заданному пользователем в другом редакторе.

Проблема кроется в способе хранения метаданных и конфигурационных файлов в директории проекта. Многие ИИ-клиенты создают скрытые папки (например, `.cursor` или аналогичные) для хранения специфических инструкций, которые определяют поведение модели при написании кода. Если разработчики используют разные инструменты в одном репозитории, ИИ-агент одного клиента может интерпретировать инструкции, оставленные другим, как часть своего системного промпта.

Это создает риски безопасности, так как системные инструкции часто содержат специфические требования к стилю кода, запреты на использование определенных библиотек или даже скрытые токены доступа. В условиях, когда разработчики все чаще переключаются между IDE с поддержкой ИИ, отсутствие изоляции конфигурационных файлов становится критической уязвимостью, позволяющей «инъекции инструкций» между различными агентными средами.

Ключевые факты

  • Уязвимость затрагивает популярные IDE, включая Cursor и Windsurf, использующие локальные папки для хранения настроек агентов.
  • ИИ-агенты автоматически сканируют директорию проекта и считывают файлы конфигурации, даже если они были созданы сторонним инструментом.
  • Конфигурационные файлы часто содержат конфиденциальные системные промпты, определяющие логику работы ИИ-помощника.
  • Отсутствие стандартизации в именовании и изоляции файлов конфигурации позволяет одному ИИ-клиенту перехватывать инструкции другого.
  • Риск включает не только утечку персональных настроек, но и возможность манипуляции поведением агента через подмену содержимого скрытых файлов.