Մեր linter-ի «անվտանգ» ավտոուղղումը կարող էր լուռ անջատել RBAC-ը

KubeIntellect-ի ծրագրավորողը պարզել է, որ Ruff linter-ի կողմից առաջարկված թվացյալ անվտանգ ավտոմատ վերակազմավորումը կարող էր լուրջ անվտանգության խոցելիություն առաջացնել: Խնդիրը կապված է LangChain-ի կախվածությունների ներարկման մեխանիզմի հետ, որը հիմնված է տիպերի խիստ համընկնման վրա: Երբ linter-ը ավտոմատ կերպով թարմացրել է տիպի նշագրումը՝ այն դարձնելով ավելի ժամանակակից (օրինակ՝ 'X | None'), այն խախտել է գրադարանի՝ պահանջվող պարամետրը նույնականացնելու ունակությունը: Արդյունքում, գործիքը չի ստացել օգտատիրոջ դերի կոնֆիգուրացիան և լռելյայն ստացել է 'admin' արտոնություններ: Այս «անվտանգ» ուղղումը շրջանցել է դերերի վրա հիմնված մուտքի վերահսկողությունը (RBAC)՝ առանց որևէ սխալի: Հեղինակը շեշտում է, որ երբ շրջանակները օգտագործում են տիպերի նույնականացումը աշխատանքի ընթացքում, վերակազմավորման գործիքները կարող են աննկատ փոխել հավելվածի վարքագիծը: Լուծումը հատուկ թեստերի ներդրումն է, որոնք կստուգեն տիպերի ճշգրտությունը՝ նմանատիպ խնդիրներից խուսափելու համար:
This is a summary. Read the full article at the original source:
Dev.toԿապակցված
Իր վերջին բլոգային գրառման մեջ Քոլին Բրեքը անդրադառնում է տեխնիկական բովանդակություն ստեղծելու համար մեծ լեզվական մոդելների (LLM) օգտագործման աճող միտ…
«Giga Pisar» հավելվածի ստեղծողը, որը հիմնված է Sber-ի GigaAM խոսքի ճանաչման տեխնոլոգիայի վրա, ամփոփել է Habr-ում իր առաջին հոդվածի հրապարակումից հետո…
Habr-ի այս հոդվածը համակարգիչը դիտարկում է որպես հիմնարար մաթեմատիկական կառուցվածք՝ ընթերցողներին առաջարկելով հաշվողական գործընթացներին նայել աբստրակտ…


