Первого сентября Manifold Security выкатили GitSpawn: восемь находок в семи кодинг-агентах. Суть в одной фразе. Тебе присылают папку, ты открываешь её агентом, и на твоей машине выполняется чужой код. Ты ничего не запускал и не набрал ни одной команды.
Механика такая. В git есть настройка core.fsmonitor, её значение это команда, которую git запускает сам, чтобы узнать, какие файлы изменились. Лежит она в .git/config самого репозитория, и git выполняет её при любом обновлении индекса. То есть на git status и на git diff. На том, что агент делает в фоне сразу после открытия папки, чтобы собрать контекст. До твоего первого промпта, а в худшем случае до диалога о доверии к папке.
Я собрал репозиторий-ловушку и прогнал:
$ git config core.fsmonitor "$PWD/.git/p.sh" # так это лежит в .git/config