Հետ
Կիբերանվտանգություն և գաղտնիություն

18 վնասակար npm փաթեթներ դեռևս հեռակա կարգով կառավարում են AI կոդավորման գործակալներին

Dev.to
Advertisement468 × 90
18 վնասակար npm փաթեթներ դեռևս հեռակա կարգով կառավարում են AI կոդավորման գործակալներին

Անվտանգության հետազոտողները հայտնաբերել են 18 վնասակար npm փաթեթներ, որոնք մնում են ակտիվ և հասանելի տեղադրման համար՝ չնայած հանրային անվտանգության տվյալների բազաներում նախկինում նշվելուն: Այս փաթեթները հատուկ թիրախավորում են AI կոդավորման գործակալները, ինչպիսիք են Claude Code-ը և Cursor-ը: Օգտագործելով այս գործակալներին տրված թույլտվությունները՝ հարձակվողները կարող են հեռակա կարգով վերահսկել ծրագրավորողների համակարգիչները: Վնասակար փաթեթները կիրառում են տարբեր տեխնիկաներ, ներառյալ կոնֆիգուրացիայի առևանգումը և հավատարմագրերի գողությունը: Ի պատասխան՝ հետազոտողները մշակել են «AgentGate» բաց կոդով գործիքը՝ կոնֆիգուրացիաները սկանավորելու և CI/CD խողովակաշարերում փոփոխությունները հայտնաբերելու համար: Բացահայտումները ընդգծում են AI գործակալների էկոհամակարգի խոցելիությունը, որտեղ գործիքների սահմանումները կարող են շահարկվել չարտոնված կոդ գործարկելու համար: Ծրագրավորողներին հորդորում են աուդիտի ենթարկել իրենց կոնֆիգուրացիաները և կիրառել պաշտպանական միջոցներ:

This is a summary. Read the full article at the original source:

Dev.to
Advertisement468 × 90
Share
Կիբերանվտանգություն և գաղտնիություն

Կապակցված

Gamers Nexus-ի և Level1Techs-ի անվտանգության հետազոտողները մտահոգություն են հայտնել LG հեռուստացույցների գաղտնիության քաղաքականության վերաբերյալ: Հետա…

Ars Technica
Advertisement970 × 250