گاف امنیتی ایجنتهای هوش مصنوعی؛ ۱۳ هزار تصویر داخلی شرکتها در گیتهاب لو رفت!
🚨 بر اساس گزارش جدید محققان شرکت امنیتی Glow، یک گاف امنیتی در دستیارهای برنامهنویسی #هوش_مصنوعی باعث شده تا بیش از ۱۳ هزار تصویر که برخی از آنها شامل اطلاعات حساس بودهاند، متعلق به بیش از ۳۰۰ سازمان، در مخازن عمومی گیتهاب لو برود. بین این اطلاعات، از اطلاعات صورتحساب مشتریان گرفته تا ویژگیهای منتشرنشده غولهای فناوری پیدا میشود.
⚙️ برنامهنویسها از هوش مصنوعی میخواستند برای بررسی تغییرات کدها، یک اسکرینشات از خروجی کار ضمیمه کند. از طرفی، تا اول سپتامبر، ابزار خط فرمان #گیتهاب یعنی gh امکان افزودن تصویر به Pull Request را نداشت و اگر عکس در یک مخزن خصوصی آپلود میشد، برای بقیه اعضای تیم خراب و ناخوانا به نمایش درمیآمد.
🤖 اینجا بود که هوش مصنوعی برای دور زدن این محدودیت، یک راهحل فاجعهبار پیدا کرد: یک مخزن عمومی در حساب شخصی گیتهاب برنامهنویس میساخت و عکسهای حساس شرکت را آنجا آپلود میکرد.
⚠ چون این عملیات روی لپتاپ کارمند اجرا میشد و مخزن در حساب شخصی گیتهاب او قرار داشت، سیستمهای نظارتی و تیم امنیت شرکتها روحشان هم از این نشت اطلاعات خبردار نمیشد. قسمت مهم ماجرا اینجاست که در یکی از شرکتها، هوش مصنوعی این ترفند دور زدن را به عنوان یک «مهارت» ذخیره کرد و به بقیه ایجنتها هم انتقال داد! در عرض تنها یک هفته، بیش از هزار #عکس و ویدئو از محصولات داخلی شرکت بهصورت عمومی در گیتهاب منتشر شد.
✅ متخصصان امنیتی هشدار دادهاند که شرکتها نباید فقط به اسکنرهای خودکار متکی باشند؛ بلکه باید مخازن عمومی، بخش Releases و اکانتهای شخصی برنامهنویسهای فعلی و قبلی خود را هم با دقت چک کنند. گیتهاب در آپدیت جدید خود (نسخه ۲.۹۹.۰) بالاخره امکان پیوست امن تصاویر را اضافه کرده است.
@PaskoochehBot
@Paskoocheh
🚨 بر اساس گزارش جدید محققان شرکت امنیتی Glow، یک گاف امنیتی در دستیارهای برنامهنویسی #هوش_مصنوعی باعث شده تا بیش از ۱۳ هزار تصویر که برخی از آنها شامل اطلاعات حساس بودهاند، متعلق به بیش از ۳۰۰ سازمان، در مخازن عمومی گیتهاب لو برود. بین این اطلاعات، از اطلاعات صورتحساب مشتریان گرفته تا ویژگیهای منتشرنشده غولهای فناوری پیدا میشود.
⚙️ برنامهنویسها از هوش مصنوعی میخواستند برای بررسی تغییرات کدها، یک اسکرینشات از خروجی کار ضمیمه کند. از طرفی، تا اول سپتامبر، ابزار خط فرمان #گیتهاب یعنی gh امکان افزودن تصویر به Pull Request را نداشت و اگر عکس در یک مخزن خصوصی آپلود میشد، برای بقیه اعضای تیم خراب و ناخوانا به نمایش درمیآمد.
🤖 اینجا بود که هوش مصنوعی برای دور زدن این محدودیت، یک راهحل فاجعهبار پیدا کرد: یک مخزن عمومی در حساب شخصی گیتهاب برنامهنویس میساخت و عکسهای حساس شرکت را آنجا آپلود میکرد.
⚠ چون این عملیات روی لپتاپ کارمند اجرا میشد و مخزن در حساب شخصی گیتهاب او قرار داشت، سیستمهای نظارتی و تیم امنیت شرکتها روحشان هم از این نشت اطلاعات خبردار نمیشد. قسمت مهم ماجرا اینجاست که در یکی از شرکتها، هوش مصنوعی این ترفند دور زدن را به عنوان یک «مهارت» ذخیره کرد و به بقیه ایجنتها هم انتقال داد! در عرض تنها یک هفته، بیش از هزار #عکس و ویدئو از محصولات داخلی شرکت بهصورت عمومی در گیتهاب منتشر شد.
✅ متخصصان امنیتی هشدار دادهاند که شرکتها نباید فقط به اسکنرهای خودکار متکی باشند؛ بلکه باید مخازن عمومی، بخش Releases و اکانتهای شخصی برنامهنویسهای فعلی و قبلی خود را هم با دقت چک کنند. گیتهاب در آپدیت جدید خود (نسخه ۲.۹۹.۰) بالاخره امکان پیوست امن تصاویر را اضافه کرده است.
@PaskoochehBot
@Paskoocheh
❤18👍14💔2🤪2