← Назад к блогу
Snowflake испытала уязвимость в GitHub Actions из-за AI-ассистента Copilot

Snowflake испытала уязвимость в GitHub Actions из-за AI-ассистента Copilot

#linux#безопасность#ai#программирование

Исследовательская группа Wiz Research, используя AI-ассистента Copilot, обнаружила критическую уязвимость в CI/CD-процессе Snowflake, связанную с GitHub Actions. Уязвимость позволяла злоумышленнику запускать произвольный код на серверах Snowflake через специально созданный заголовок GitHub-запроса. В результате эксплуатации уязвимости злоумышленник мог бы получить доступ к внутренним ресурсам компании. Snowflake быстро устранила уязвимость, обновив workflow-файлы и добавив дополнительные проверки безопасности. Эксперты отметили, что AI-ассистенты могут неосознанно вносить критические уязвимости в CI/CD-процессы, требуя строгой проверки кода. В данном случае уязвимость возникла из-за изменения в workflow-файле, которое AI-ассистент предложил без должной проверки. Snowflake также обновила свои внутренние политики безопасности, чтобы предотвратить подобные инциденты в будущем. Важно отметить, что уязвимость была обнаружена и устранена в течение одного дня, что свидетельствует о высокой готовности компании к реагированию на инциденты безопасности. Эксперты рекомендуют компаниям, использующим AI-ассистенты для автоматизации процессов, уделять особое внимание проверке кода и безопасности CI/CD-процессов.