El día en que la ciencia empiece a estudiar los fenómenos no físicos, avanzará más en una década que en todos los siglos anteriores.Nikola Tesla
![]() |
| ¡Otro cliente satisfecho! |
Abriste un repo con tu agente de IA para revisarlo. Y sin que tocaras una tecla, el amigo que te envió el repo ya ejecutó código en tu máquina.
Con tus permisos. Fuera del sandbox.
Se llama GitSpawn y lo publicaron la semana pasada.
Resulta que Git tiene una opción, core.fsmonitor, que dice "cada vez que revises el estado, corre este programa".
El atacante lo esconde en el .git/config del repo que te comparte. Tú no la ves, el README se ve de lo más normal.
Pero tu agente arranca corriendo git status para darte contexto. Y no limpia esa configuración antes.
O sea, abrir el repo es ejecutar lo que el atacante quiera. Tu ~/.ssh, los .env del proyecto, un shell hacia afuera.
Lo probaron contra siete agentes. Claude Code, Codex, Cursor, Grok, Qwen... Cuatro seguían sin parche al publicarlo.
Ahora, ¿por qué me pega más que un CVE cualquiera?
Porque cambiamos la costumbre sin cambiar la confianza. Abrir un repo ajeno siempre fue seguro, era solo texto para leer. Le metimos un agente que ejecuta comandos antes de que leas una línea, y le seguimos teniendo la misma confianza de antes.
El agente no se enloqueció. Hizo su trabajo.
Entonces, desde ya:
Mira siempre el .git/config de todo repo que no controles. La línea fsmonitor es la bandera roja.
Corre los agentes con
Si tu equipo usa Copilot, Cursor o Claude Code contra repos de clientes o de terceros, la pregunta es clara, ¿quién revisó que abrir uno de esos repos no le esté entregando la llave a alguien?
Via: Johany Chacon
Que te diviertas!
Con tus permisos. Fuera del sandbox.
Se llama GitSpawn y lo publicaron la semana pasada.
Resulta que Git tiene una opción, core.fsmonitor, que dice "cada vez que revises el estado, corre este programa".
El atacante lo esconde en el .git/config del repo que te comparte. Tú no la ves, el README se ve de lo más normal.
Pero tu agente arranca corriendo git status para darte contexto. Y no limpia esa configuración antes.
O sea, abrir el repo es ejecutar lo que el atacante quiera. Tu ~/.ssh, los .env del proyecto, un shell hacia afuera.
Lo probaron contra siete agentes. Claude Code, Codex, Cursor, Grok, Qwen... Cuatro seguían sin parche al publicarlo.
Ahora, ¿por qué me pega más que un CVE cualquiera?
Porque cambiamos la costumbre sin cambiar la confianza. Abrir un repo ajeno siempre fue seguro, era solo texto para leer. Le metimos un agente que ejecuta comandos antes de que leas una línea, y le seguimos teniendo la misma confianza de antes.
El agente no se enloqueció. Hizo su trabajo.
Entonces, desde ya:
Mira siempre el .git/config de todo repo que no controles. La línea fsmonitor es la bandera roja.
Corre los agentes con
vampii@lamthac:[~/scripts]$ git -c core.fsmonitor=falsePorque le abrimos la puerta de la empresa a un asistente y no le preguntamos por dónde va a entrar.
Si tu equipo usa Copilot, Cursor o Claude Code contra repos de clientes o de terceros, la pregunta es clara, ¿quién revisó que abrir uno de esos repos no le esté entregando la llave a alguien?
Via: Johany Chacon
Que te diviertas!






























