跳到正文
Hacker News 首页

GitHub Copilot 自动修复引入 CI/CD 注入漏洞,Wiz 的 AI 红队代理借此摸进了 Snowflake 内部 Jira

AI-Generated GitHub Copilot "Autofix" Allowed Compromise of Snowflake's Jira

Wiz 的 AI 红队代理在 Snowflake 一个公开仓库的 GitHub Actions 工作流里发现了一个脚本注入漏洞,利用它拿到了 Snowflake 内部 Jira 的凭证。这个漏洞是 5 天前由 Copilot Autofix 提交的代码引入的:它把原来安全的、通过环境变量传参的方式,改成了直接把 issue 标题拼进 shell 脚本。...

推荐理由:AI 写 bug,AI 找 bug 并利用 bug——这个循环太完整了,没法忽视。HKR 三项全中。稍微打个折是因为这还是一次孤立事件,不是系统性披露,而且 Wiz 的产品宣传痕迹比较明显,但故事本身够硬,82 分合理。

读原文 ↗导出 Markdown