# GitHub Copilot 自动修复引入 CI/CD 注入漏洞，Wiz 的 AI 红队代理借此摸进了 Snowflake 内部 Jira

> 原标题：AI-Generated GitHub Copilot "Autofix" Allowed Compromise of Snowflake's Jira

- 来源：Hacker News 首页
- 发布时间：2026-08-17T14:18:38.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/51233
- 原文：https://www.wiz.io/blog/red-agent-snowflake-copilot-cicd-bug

## 摘要

Wiz 的 AI 红队代理在 Snowflake 一个公开仓库的 GitHub Actions 工作流里发现了一个脚本注入漏洞，利用它拿到了 Snowflake 内部 Jira 的凭证。这个漏洞是 5 天前由 Copilot Autofix 提交的代码引入的：它把原来安全的、通过环境变量传参的方式，改成了直接把 issue 标题拼进 shell 脚本。...

## 推荐理由

AI 写 bug，AI 找 bug 并利用 bug——这个循环太完整了，没法忽视。HKR 三项全中。稍微打个折是因为这还是一次孤立事件，不是系统性披露，而且 Wiz 的产品宣传痕迹比较明显，但故事本身够硬，82 分合理。

## 锐评

这条新闻最值得看的是“AI 修 bug 修出新漏洞”这个闭环。Copilot Autofix 在 6 月 18 日提交的代码，把原来通过环境变量安全传参的方式，改成了直接把 issue 标题拼进 shell 脚本。一个单引号就能跳出 echo 命令执行任意代码。5 天后，Wiz 的 AI 红队代理全自动扫描、发现并利用了这个漏洞，拿到了 Snowflake 内部 Jira 的访问权限，全程无人干预。

Snowflake 当天就修了漏洞、轮换了凭证，审计日志确认只有 Wiz 碰过数据。这点处理速度值得肯定，但正文没披露这个 Autofix 建议是怎么通过代码审查的，也没说 Copilot 的训练或安全护栏后续有没有调整。

对从业者来说，这事的警示很直接：AI 辅助写代码时，安全审查不能因为“这是 AI 建议的”就放松。尤其是 CI/CD 流程里处理外部输入的脚本，字符串拼接的老坑，AI 一样会踩。
