字节跳动旗下扣子因 Coze CLI 静默安装技能并劫持 Codex、Claude Code 等工作流被批「像病毒」,8 月 11 日发布 v0.3.7 版紧急更新,将触发条件从自动检测收紧为仅响应用户明确调用的扣子命令。
但新版仍静默写入技能到共享目录,可加 --ignore-scripts 跳过安装并设环境变量禁用自动同步。其技能依赖未锁定版本,存在供应链攻击隐患。
字节跳动旗下扣子因 Coze CLI 静默安装技能并劫持 Codex、Claude Code 等工作流被批「像病毒」,8 月 11 日发布 v0.3.7 版紧急更新,将触发条件从自动检测收紧为仅响应用户明确调用的扣子命令。
但新版仍静默写入技能到共享目录,可加 --ignore-scripts 跳过安装并设环境变量禁用自动同步。其技能依赖未锁定版本,存在供应链攻击隐患。