昨天(8月18日)Ars Technica 曝出、今天国内媒体跟进的一条消息,值得所有用过 Copilot 的人看一眼:微软 Copilot 被披露存在安全漏洞,可以通过 ?autorun=1 参数,配合 ?q= 绕过用户确认,从而窃取用户信息。微博
翻译成人话:如果有人发给你一个精心构造的链接,你点了,Copilot 就会在你的登录态里,悄悄执行链接里预设的指令,你的邮件、文件、个人信息可能就这样被传出去。如果你平时用 Copilot,浏览器一直登着微软账号,建议花三分钟看完这篇:你到底受不受影响、官方的修复靠不靠谱、自己要做什么。
先说清楚发生了什么
漏洞的发现者是安全公司 Varonis。和多数 AI 助手一样,Copilot 支持通过 URL 接收提示词。微博链接的基础部分可以让 Copilot 打开 Gmail 等应用,后续参数可以让它总结收件箱、起草邮件——这本来是方便用户的设计。
问题出在研究人员发现的一个隐藏参数 autorun=1 上,它配合 ?q= 指令参数,能绕过"用户确认"这道安全锁。用户点击攻击者制作的链接后,浏览器会在用户已登录的会话中加载 Copilot,其中 ?autorun=1 会触发自动执行,?q= 中的提示词则无需用户手势即可运行。微博全程没有弹窗、没有确认,用户视角只是"打开了一个页面",后台的 Copilot 却已经把指令跑完了。

安全圈给这个漏洞定名 CoSnitch,称它是 2026 年 AI 安全领域首个高风险"无交互窃密"漏洞。知乎
到底谁受影响?先分层,别恐慌
这是我最想替大家理清的问题。按目前多方信息交叉核实,影响范围很明确:
个人版用户(copilot.microsoft.com):直接影响。该漏洞仅影响微软消费版 Copilot,Office 365 商业版、企业版暂未出现同款参数失效风险。知乎如果你平时用个人微软账号登录网页版或桌面版 Copilot,浏览器保持着登录态,你就是这个漏洞瞄准的对象。
企业版用户:不能完全豁免。官方未检测到企业版存在同款 autorun 问题,但企业版 Copilot 握有更高的企业数据权限,同源安全逻辑缺陷依然存在,安全圈的建议是企业统一在网络层加拦截。
从未登录过微软账号、没用过 Copilot 的人:基本与你无关。漏洞触发的前提是"在登录会话里点了那条链接"。

修好了吗?修了,但只修了"一半"
按安全圈的分析文章,微软已在 8 月 18 日推送官方热修复,彻底废弃了 autorun 参数的自动执行能力——现在再点同类链接,指令只会被"预填",不会自动执行。知乎
但注意:补丁只修参数自动执行,不会主动清理已经写进 Copilot"持久记忆"里的内容。Copilot 本身有个人记忆功能,如果早先有恶意规则被写了进去,它会长期驻留,这部分补丁管不到。知乎
还有一个事实值得留意:截至补丁发布,微软官方未监测到公开野外在野利用样本,但海外黑产论坛已批量流出 POC 链接、自动化窃密脚本。知乎"方法已公开、大多数人还不知道"的窗口期,正是现在要动手的原因。
普通用户现在就能做的三件事,3 分钟搞定
清理 Copilot 记忆:登录 copilot.microsoft.com,进入设置里的个人记忆,清空所有自定义记忆内容,关闭自动记忆功能。这是补丁清不掉的残留项,得自己动手。知乎
退出闲置会话:不常用的浏览器里关掉微软账号自动登录,用完 Copilot 主动退出,别让 Cookie 长期挂着被复用。
不点陌生 Copilot 链接:最重要的一条。邮件、聊天软件、社交平台上来的不明链接一律别点,尤其是带着一长串参数的。这个漏洞的唯一触发条件,就是"你点了"。
补一个提醒:点了恶意链接后立刻关页面也拦不住,LLM 推理进程独立于前端页面,页面关闭不会终止后端执行流程,数据窃取和外传会完整执行完成。知乎

如果你是企业管理员,还可以多做两步:在网关、防火墙上拦截携带 autorun=1 参数的 Copilot 请求;审计 Copilot 相关域名的访问日志,重点盯无人操作时段的异常外联。
为什么这件事值得记一笔
最后说下我认为这个漏洞超越单条新闻的地方。
传统钓鱼骗的是你交出密码、验证码,里面有一个明确的"被骗瞬间"。而这次的玩法是劫持你已经授权的 AI 助手——它本来就有读你邮件、文件的权限,本来就有自动化执行能力,攻击者只需要让你"打开一个链接"。"多留个心眼就能防住"的传统防线,在这种玩法面前失效了。小红书上相关帖子已经开始传播,核心担忧也是这个:攻击者构造一条恶意链接,用户只要点击,可以在无感状态下调取权限内的数据,读取邮箱、日历、聊天记录等隐私信息,整个过程几乎没有弹窗提示,普通人很难察觉。小红书
接下来值得盯的信号:
微软是否发布正式安全公告,明确影响范围和在野利用情况;
企业版是否会做同源排查和加固;
Copilot 会不会推出统一的记忆清理、重置功能;
Copilot 的入口策略也在调整中:Win11 任务栏的 Copilot 搜索框已被暂时撤下,资源向统一版 Copilot 应用倾斜。微博
前三条有进展我会再跟进。而此刻你只需要先记住一句话:用个人版 Copilot 的,别点任何来路不明的链接。