Wiz Tədqiqatçıları AI Kodlaşdırma Agentlərində Təhlükəli Zəiflik Aşkarladı
Kibertəhlükəsizlik şirkəti Wiz-in tədqiqatçıları, developerlər tərəfindən geniş istifadə olunan altı məşhur süni intellekt (AI) kodlaşdırma köməkçisində ciddi “GhostApproval” simlink zəiflikləri aşkar etdiyini açıqlayıb. Bu boşluqlar zərərli kod layihələrinə developerin kompüterinə gizlicə nəzarəti ələ keçirməyə imkan verir ki, bu da potensial olaraq ciddi təhlükəsizlik riskləri yaradır.
“GhostApproval” Simlink Zəifliyinin İşləmə Mexanizmi
Aşkarlanan zəiflik, AI köməkçilərinin fayl sistemi ilə qarşılıqlı əlaqəsindəki incə bir boşluğa əsaslanır. Tədqiqatçılar qeyd edirlər ki, tələyə salınmış bir kod layihəsi, AI köməkçisinə təhlükəsiz və zərərsiz görünən bir faylı redaktə etmək üçün icazə istəyə bilər. Lakin, arxa planda, simlink (simvolik keçid) mexanizmindən istifadə edərək, yazma əməliyyatı əslində developerin sistemindəki daha həssas və kritik bir faylda həyata keçirilir. Bu, köməkçinin istifadəçidən aldığı icazəni sui-istifadə edərək, gözlənilməz və zərərli nəticələr doğurmasına yol açır.
Təhlükə Altında Olan AI Kodlaşdırma Vasitələri
Wiz tərəfindən aşkar edilmiş bu “GhostApproval” zəifliyindən təsirlənən süni intellekt kodlaşdırma köməkçiləri arasında aşağıdakılar var:
- Amazon Q Developer
- Anthropic’s Claude Code
- Augment
- Cursor
- Google Antigravity
- Windsurf
Bu vasitələr, proqram təminatı inkişaf etdiriciləri arasında geniş populyarlığa malikdir və onların təhlükə altında olması developer ekosistemi üçün mühüm bir xəbərdarlıq siqnalıdır.
Nəticə
AI kodlaşdırma köməkçilərinin geniş yayılması ilə bu cür zəifliklərin aşkar edilməsi, süni intellektlə dəstəklənən alətlərin təhlükəsizliyinə artan diqqətin vacibliyini bir daha sübut edir. Developerlər, istifadə etdikləri AI köməkçilərinin yenilənmələrini mütəmadi olaraq yoxlamalı və şübhəli kod layihələri ilə işləyərkən xüsusi ehtiyatlı olmalıdırlar. Şirkətlər isə bu cür təhlükəsizlik boşluqlarını aradan qaldırmaq üçün təcili tədbirlər görməlidirlər.