AI Kodlaşdırma Agentlərində Kritik Zəifliklər Aşkarlanıb
Kibertəhlükəsizlik firması Manifold Security yeddi müxtəlif komanda sətiri AI kodlaşdırma agentində səkkiz təhlükəsizlik boşluğu aşkar etdiyini açıqlayıb. Bu zəifliklər, zərərli Git konfiqurasiyaları vasitəsilə hücum edənlərə developer maşınlarında kod icra etməyə imkan verir. Aşkarlanan səkkiz boşluqdan dördü məqalənin dərc edildiyi tarixdə hələ də aradan qaldırılmamışdı.
Aşkarlanan zəifliklərin əsas mexanizmi, kod anbarının (.git repository) öz Git konfiqurasiyasının, AI agentinin developerin maşınında icra etdiyi bir əmr təyin etməsidir. Bu əmr agentin sandboxundan kənarda, istifadəçi səlahiyyətləri ilə və hər hansı təsdiq sorğusu olmadan icra olunur. Bu vəziyyət, hücum edənlər üçün ciddi bir risk yaradır, çünki developerlər bilmədən zərərli kodları işə sala bilərlər.
Manifold Security tərəfindən adı çəkilən təsirə məruz qalan AI agentlərinə Claude, Codex və Cursor kimi geniş istifadə olunan platformalar daxildir. Bu agentlərin developer iş axınında vacib rol oynaması, zəifliklərin potensial təsirini daha da artırır.
Hücumun uğurlu olması üçün, zərərli kod anbarının developerin maşınına çatması tələb olunur, bu da adətən istifadəçinin naməlum və ya şübhəli bir repozitoriyanı klonlaması və ya açması ilə baş verir. Kibertəhlükəsizlik mütəxəssisləri developerləri yalnız etibarlı mənbələrdən gələn kod anbarları ilə işləməyə və AI kodlaşdırma agentlərini daim yeniləməyə çağırır.