Добавить новость


Новости сегодня

Новости от TheMoneytizer

GitHub Copilot CLI передал секреты разработчика злоумышленнику

GitHub Copilot CLI передал секреты разработчика злоумышленнику в тестах исследователей безопасности из Adversa AI после чтения страницы с зашифрованными инструкциями. Эксперт «Группы Астра» Эдуард Тихомиров считает, что агент должен работать в изолированном окружении без доступа к настоящим секретам и с закрытым выходом в интернет.

По данным The Register, модель Microsoft mai-code-1.1-flash выполнила всю цепочку атаки в половине попыток, а обе модели OpenAI GPT-5.6 отказались её выполнять.

Атака срабатывает, если агент работает в режиме автопилота, который в Copilot CLI включают по желанию, а пользователь сам попросил прочитать подготовленную злоумышленником страницу. Многое зависит от модели. На платном аккаунте исследователей уязвимую модель пришлось выбрать вручную, но при автоматическом выборе сервис в одних сеансах назначал уязвимую модель, в других устойчивую, и пользователь не видит, какая из них работает.

Страница предлагает агенту расшифровать содержимое с помощью Python и даёт два ключа. Первый ключ поддельный: чтобы собрать его, агент читает локальные файлы, например .env, и добавляет секреты в строку ключа. После неудачной попытки он использует второй ключ и получает инструкции открыть ещё один URL якобы для дополнительного контекста. Адрес содержит собранные секреты, и запрос передаёт их злоумышленнику.

Эдуард Тихомиров, руководитель разработки GitFlic (входит в «Группу Астра») отметил, что атака не взламывает агента, она заставляет его сделать то, что ему и так разрешено.

«Надеяться на то, что модель откажется выполнять вредную инструкцию, нельзя: защиту нужно закладывать в среду. Агент должен работать в изолированном окружении без доступа к настоящим секретам и с закрытым выходом в интернет.

На практике это обеспечивается несколькими мерами. Локальное развёртывание модели позволяет компании самой решать, какая модель работает, заранее проверить её на устойчивость к подобным атакам и не зависеть от автоматического выбора на стороне сервиса, где пользователь даже не видит, какая модель ему досталась. Контроль исходящего трафика пропускает запросы только на разрешённые адреса, поэтому попытка отправить данные на сторонний сервер просто блокируется. Трассируемость фиксирует каждое действие агента: какие файлы он прочитал, какой код запустил, куда обращался. Регулярный аудит этих журналов помогает заметить аномалии, например обращение к .env в задаче, которая с ним никак не связана, раньше, чем они превратятся в инцидент.

Ни одна из этих мер не спасает в одиночку, но вместе они делают так, что даже успешная инъекция не заканчивается утечкой», - говорит эксперт Тихомиров.

Читайте на сайте


Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. Абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city
Музыкальные новости
Новости России
Экология в России и мире
Спорт в России и мире
Moscow.media










Топ новостей на этот час

Rss.plus