Հետ
Կիբերանվտանգություն և գաղտնիություն

CVE-ի կարիք չկա. ինչպես GitHub-ի խնդիրը գրավեց AI գործակալին

Dev.to
Advertisement468 × 90
CVE-ի կարիք չկա. ինչպես GitHub-ի խնդիրը գրավեց AI գործակալին

Վերջերս կատարված անվտանգության վերլուծությունը բացահայտել է AI գործակալների խոցելիությունը, որոնք փոխազդում են GitHub պահեստների հետ: Հարձակումը, որը չի պահանջում CVE կամ ավանդական էքսպլոյտ, օգտագործում է անուղղակի հրահանգների ներարկում (prompt injection) հրապարակային GitHub խնդիրների միջոցով: Խնդրի տեքստում չարամիտ հրահանգներ տեղադրելով՝ հարձակվողը կարող է խաբել AI գործակալին՝ ստիպելով նրան կատարել չարտոնված գործողություններ, ինչպիսիք են մասնավոր պահեստներ մուտք գործելը կամ զգայուն տվյալների արտահոսքը: Քանի որ գործակալը բոլոր ստացված տեքստերը ընկալում է որպես հրահանգ, այն չի կարողանում տարբերակել օգտատիրոջ հրամանները և հրապարակային տվյալների մեջ թաքնված չարամիտ ծածկագրերը: Անվտանգության փորձագետները շեշտում են, որ սա ճարտարապետական թերություն է, այլ ոչ թե ծրագրային սխալ: Այս ռիսկերը նվազեցնելու համար խորհուրդ է տրվում պահպանել մարդու կողմից հաստատման խիստ վերահսկողություն, օգտագործել սահմանափակ հասանելիության նշաններ (tokens) և առանձնացնել գործակալների կարդալու և գրելու թույլտվությունները:

This is a summary. Read the full article at the original source:

Dev.to
Advertisement468 × 90
Share
Կիբերանվտանգություն և գաղտնիություն

Կապակցված

Selectel-ի անվտանգության ինժեներ Անտոն Դյատլովը կիսվում է SOC-ում միջադեպերի նախնական վերլուծության ավտոմատացման իր փորձով: Հիմնական խնդիրը կեղծ ազդան…

Habr

USENIX-ի կողմից հրապարակված վերջին վերլուծությունը ուսումնասիրում է «միայն տվյալների» (data-only) հարձակումների զարգացող բնույթը՝ կիբերսպառնալիքների մ…

Hacker News (YC)

Թվային անվտանգությունը հաճախ պահանջում է ընտրություն կատարել գաղտնաբառերի կառավարիչների և նույնականացման (2FA) հավելվածների միջև: Գաղտնաբառերի կառավար…

Engadget
Advertisement970 × 250