Secure Code Game Skill:GitHub 官方出品,Agentic AI 安全训练场

GitHub 官方出品的 Secure Code Game 近日上线了 Season 4,主题锁定当下最热门也最紧迫的领域:Agentic AI 安全。这个由 GitHub Security Lab 维护的开源学习项目,已经吸引全球超过 10,000 名开发者和学生参与,最新赛季让玩家在一个完整的 AI 编码助手仿真环境中,学会保护 Agent 工作流和多智能体通信的安全。

功能与原则

Secure Code Game 第四赛季构建了一个功能完整的 Agentic AI 仿真系统:自然语言转 bash 命令、网页浏览、连接实时数据源、调用 Skills、持久记忆、多智能体编排。玩家需要识别并修复其中隐藏的安全漏洞,理解 AI Agent 特有的攻击面——包括越权命令执行、工具滥用、记忆注入、Agent 间通信劫持等。每一季完全独立,无需按顺序完成。

认可度

  • GitHub Star:截至 2026-07-27 约 2,788 ⭐(374 forks)
  • 参与人数:全球累计超过 10,000 名玩家,覆盖学术界与工业界
  • 主题标签aiai-securitycode-securitycybersecuritysecure-codingsecurity-training
  • 更新节奏:2026-07-25 刚推送 Season 4,处于热度上升期

链接

GitHub:https://github.com/skills/secure-code-game

原作者

  • 组织:GitHub Security Lab(skills/ 组织官方维护)
  • 背景:GitHub 官方安全研究团队,同时维护 GitHub 漏洞奖励计划和安全开发生态

介绍

Secure Code Game 是一个开源的「游戏化安全编码训练场」,玩家直接在浏览器中运行,无需本地配置环境。Season 4 围绕 Agentic AI 安全设计,包含五个递进难度关卡,玩家将扮演一名安全工程师,审查并加固一个模拟的 AI 编码助手系统。

前几季覆盖范围包括:Season 3 聚焦 LLM 安全(提示词设计、输入/输出过滤、数据源防护),Season 2 覆盖 CI/CD、后端服务和 Web 应用的 CodeQL 扫描,Season 1 则是 Web 安全和系统编程基础。全部素材基于真实漏洞模式构建,每关都有明确的学习目标和修复路径。

上手方式极为简单:点击仓库顶部的 Use this template → 创建自己的仓库 → 启动 GitHub Codespaces(每月免费 60 小时)→ 进入 Season-4 目录阅读 README.md 即可开始。整个过程不超过 2 分钟。

特点

  • GitHub 官方背书:由 GitHub Security Lab 直接维护,质量有保障
  • 游戏化设计:关卡制递进,有明确的漏洞定位和修复目标,学习曲线平滑
  • 零门槛启动:浏览器内完成,无需安装任何工具,Codespaces 直接跑
  • 聚焦前沿领域:Season 4 专门针对 AI Agent 的攻击面(命令注入、工具滥用、记忆注入、多 Agent 通信),踩在 AI 安全风口
  • 社区活跃:Slack 频道 #secure-code-game + GitHub Discussions,官方团队响应快

使用方法

第一步:创建自己的副本

点击仓库页面顶部的 Use this template,选择个人账号或组织创建新仓库(建议设为公开,不消耗 Actions 分钟数)。

第二步:启动云端开发环境

在新仓库中点击 CodeCreate codespace on main,等待扩展和后台安装完成(约 3 分钟内)。

第三步:选择赛季并开始

进入仓库后,从以下四个赛季中选择:

赛季 主题 预计时长 技术栈
Season 4(最新) Agentic AI 安全 ~2 小时 AI Agent、工具调用、多智能体
Season 3 LLM 安全 ~1.5 小时 提示词工程、输入/输出过滤
Season 2 多栈安全 ~6 小时 GitHub Actions、Go、Python、JS
Season 1 基础安全 ~6 小时 Python、C、Web 安全

打开对应赛季文件夹,阅读 README.md 即可开始。若弹出虚拟环境创建提示,直接关闭——不需要。

遇到问题

  • 邮件联系:securitylab-social@github.com
  • Slack:加入 ghsecuritylab.slack.com#secure-code-game 频道
  • GitHub Discussions:https://github.com/skills/secure-code-game/discussions

使用场景与人群

  • 目标用户:开发者、学生、安全从业者,以及所有对 AI Agent 安全感兴趣的人
  • 适用场景:系统学习 AI Agent 安全知识、理解 LLM 应用攻击面、为企业 AI 编码工具做安全评估
  • 前置要求:无 AI 或编程经验要求,好奇心即可;Season 2/1 需要 Python/C 基础

输入与输出案例

输入:玩家进入 Season 4 的 Level-1,面对一个拥有 bash 执行能力和网页浏览功能的 AI 编码助手,发现 Agent 可以在未验证用户意图的情况下直接执行高危命令。

输出:识别出命令注入漏洞点,在 Agent 的工具调用链路中加入权限校验和命令白名单,阻止非授权的 rm -rf / 类操作,同时保持 Agent 正常功能不受影响。

输入:Season 3 Level-3 中,LLM 驱动的客服机器人在处理用户上传的恶意构造文件时,直接将文件路径拼接入系统命令。

输出:修复输入验证逻辑,加入路径规范化和文件名消毒处理,防止路径遍历和命令注入。


GitHub 官方出品的 Secure Code Game 是目前最系统、最易上手的 AI 安全学习资源之一。Season 4 以 Agentic AI 安全为主题,直击 AI 编码助手落地的核心痛点,推荐所有使用 Claude Code、Cursor、Codex 等工具的开发者体验。


GitHub: https://github.com/skills/secure-code-game

评论区

0 条评论

登录后可评论。

查看完整榜单
查看完整榜单
查看完整榜单