www.samag.ru
     
Поиск   
              
 www.samag.ru    Web  0 товаров , сумма 0 руб.
E-mail
Пароль  
 Запомнить меня
Регистрация | Забыли пароль?
Журнал «Системный администратор»
Журнал «БИТ»
Подписка
Спецпроекты
Вебинары
Архив номеров
Где купить
Авторам
Рекламодателям
О НАС
   

  Опросы
  Статьи

Управление командой  

Удаленка навсегда: как выстроить IT-инфраструктуру для территориально распределенной команды

По мнению экспертов, в 2026 году удаленная работа становится всё более востребованной

 Читать далее...

Книжная полка  

Искусственный интеллект лидирует уже в книгах

Издательство «БХВ» выпустило несколько книг, которые будут интересны всем, кто хочет использовать возможности

 Читать далее...

Мониторинг  

Какая задача мониторинга отнимает больше всего времени?

Многие системные администраторы тратят до 30% рабочего времени на рутину мониторинга. Но

 Читать далее...

Рынок труда  

Какие навыки вы хотите развивать в 2026 году?

Рынок труда меняется быстро. Еще вчера его называли рынком соискателей, а сегодня

 Читать далее...

Книжная полка  

От сисадмина до архитектора: книги, которые прокачают ваш стек в этом году

Новинки от издательства «БХВ» отличаются тем, что в них часто делается упор

 Читать далее...

Автоматизация  

Автоматизируем рутину: что реально работает?

Многие сисадмины автоматизировали что-то за последний год. Но далеко не все остались

 Читать далее...

Защита ИТ-системы  

Практическая защита: что вы внедрили и что мешает?

Какие меры безопасности реально внедрить в реальных условиях – и что не

 Читать далее...

Вопрос-ответ  

Обеспечиваем безопасную эксплуатацию базы данных

Что для вас чаще всего является причиной инцидентов с БД? Как вы

 Читать далее...

Книжная полка  

От «безопасного» Linux до Контролируемого взлома

Издательство «БХВ» продолжает радовать читателей интересными новинками и в наступившем году. Вы можете

 Читать далее...

1001 и 1 книга  
19.03.2018г.
Просмотров: 14934
Комментарии: 0
Машинное обучение с использованием библиотеки Н2О

 Читать далее...

12.03.2018г.
Просмотров: 15059
Комментарии: 0
Особенности киберпреступлений в России: инструменты нападения и защита информации

 Читать далее...

12.03.2018г.
Просмотров: 12532
Комментарии: 0
Глубокое обучение с точки зрения практика

 Читать далее...

12.03.2018г.
Просмотров: 6572
Комментарии: 0
Изучаем pandas

 Читать далее...

12.03.2018г.
Просмотров: 7423
Комментарии: 0
Программирование на языке Rust (Цветное издание)

 Читать далее...

19.12.2017г.
Просмотров: 7334
Комментарии: 0
Глубокое обучение

 Читать далее...

19.12.2017г.
Просмотров: 10114
Комментарии: 0
Анализ социальных медиа на Python

 Читать далее...

19.12.2017г.
Просмотров: 6760
Комментарии: 0
Основы блокчейна

 Читать далее...

19.12.2017г.
Просмотров: 6996
Комментарии: 0
Java 9. Полный обзор нововведений

 Читать далее...

16.02.2017г.
Просмотров: 11152
Комментарии: 0
Опоздавших не бывает, или книга о стеке

 Читать далее...

17.05.2016г.
Просмотров: 14654
Комментарии: 0
Теория вычислений для программистов

 Читать далее...

30.03.2015г.
Просмотров: 16053
Комментарии: 0
От математики к обобщенному программированию

 Читать далее...

18.02.2014г.
Просмотров: 18734
Комментарии: 0
Рецензия на книгу «Читаем Тьюринга»

 Читать далее...

13.02.2014г.
Просмотров: 13590
Комментарии: 0
Читайте, размышляйте, действуйте

 Читать далее...

12.02.2014г.
Просмотров: 11563
Комментарии: 0
Рисуем наши мысли

 Читать далее...

10.02.2014г.
Просмотров: 9792
Комментарии: 4
Страна в цифрах

 Читать далее...

18.12.2013г.
Просмотров: 7986
Комментарии: 0
Большие данные меняют нашу жизнь

 Читать далее...

18.12.2013г.
Просмотров: 6876
Комментарии: 0
Компьютерные технологии – корень зла для точки роста

 Читать далее...

04.12.2013г.
Просмотров: 6403
Комментарии: 0
Паутина в облаках

 Читать далее...

03.12.2013г.
Просмотров: 6773
Комментарии: 1
Рецензия на книгу «MongoDB в действии»

 Читать далее...

Друзья сайта  

 Любой пользователь GitHub мог запустить уязвимый процесс

Просмотров: 328

Любой пользователь GitHub мог запустить уязвимый процесс

ИИ-агент, ищущий уязвимости, обнаружил ошибку в публичном репозитории Snowflake, которую не заметил GitHub Copilot. Любой пользователь GitHub мог запустить уязвимый процесс, создав новую заявку с подготовленным заголовком. Эксперт «Группы Астра» Эдуард Тихомиров считает, что этот случай подсветил важную проблему: разработчики начинают слишком сильно доверять ИИ-ассистентам.

Специалисты Wiz обнаружили проблему с помощью автономного инструмента Red Agent, который проверял репозитории Snowflake на GitHub. Ошибка находилась в сценарии GitHub Actions проекта snowflakedb/snowflake-connector-net.

Особое внимание Wiz обратила на роль GitHub Copilot. Итоговая запись об изменении указывает «Copilot Autofix powered by AI» как соавтора, а когда Copilot проверял изменения, он счёл их безопасными и не обнаружил критическую ошибку. При этом Wiz уточняет, что нельзя достоверно утверждать, будто сам уязвимый фрагмент написал искусственный интеллект, сообщает Securitylab.

Дополнительная защита, которая должна была не позволять сценарию запускаться без ограничений, тоже не сработала. Когда пользователь создавал обычную заявку, одно из проверяемых полей всегда оставалось пустым, поэтому условие автоматически выполнялось для любого пользователя GitHub. В результате защитный барьер фактически никого не останавливал.

Компания исправила сценарий в тот же день, вернув прежний безопасный способ обрабатывать данные, а позже заменила ключ Jira. Когда специалисты проверили журналы, выяснилось, что за пять дней, пока уязвимость существовала, посторонние не воспользовались ею.

Эдуард Тихомиров, руководитель разработки GitFlic (входит в «Группу Астра») уверен, что недавний инцидент с компанией Snowflake, когда один ИИ (GitHub Copilot) пропустил критическую уязвимость в коде, а другой (Red Agent) успешно её проэксплуатировал за несколько секунд, — это классический пример того, как уязвимости в CI/CD пайплайнах могут открыть доступ к внутренним корпоративным ресурсам (в данном случае — к Jira).

«Как эксперты отечественной платформы GitFlic, мы внимательно изучили этот кейс. Если разобрать механику атаки, становится очевидно: в инфраструктуре GitFlic подобный взлом был бы невозможен архитектурно. Почему это не сработало бы в GitFlic?

Главная проблема в сценарии Snowflake заключалась в том, что триггер GitHub Actions сработал от действий внешнего пользователя — ему было достаточно просто создать заявку (issue) со спецсимволом в заголовке, чтобы запустить выполнение кода на сервере. В GitFlic реализована принципиально иная модель безопасности: запуск CI строго ограничен только доверенными участниками проекта. Случайный пользователь из интернета не может инициировать пайплайн и заставить сервер выполнять свои команды, какими бы хитрыми ни были заголовки его заявок. Наша ролевая модель изначально отсекает этот вектор атаки.

Этот случай также подсветил важную проблему: разработчики начинают слишком сильно доверять ИИ-ассистентам. Copilot пометил опасный код с явной shell-инъекцией как безопасный. Это доказывает, что нейросети всё ещё не заменяют классические инструменты информационной безопасности.

Чтобы не повторить судьбу Snowflake, компаниям необходимо внедрять эшелонированную защиту (DevSecOps): Обязательное использование SAST и DAST. Статический (SAST) и динамический (DAST) анализ кода должен работать в пайплайне по умолчанию. Классический анализатор почти наверняка подсветил бы прямую передачу переменной в оболочку скрипта без экранирования, даже если ИИ этого не заметил», — говорит эксперт Эдуард Тихомиров. 

               Copyright © Системный администратор

Яндекс.Метрика
Tel.: (499) 277-12-45
E-mail: sa@samag.ru