შეტევა ავტოპილოტის რეჟიმში მუშაობს და მისი წარმატება გამოყენებულ მოდელზეა დამოკიდებული
Zombie instructions on carefully constructed web pages could trick GitHub Copilot CLI into sharing secrets
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
GitHub Copilot CLI-მ შესაძლოა დეველოპერის საიდუმლო მონაცემები გაამჟღავნოს, თუ შესაბამის მითითებებს წააწყდება. შედეგი მის საფუძვლად გამოყენებულ მოდელზეა დამოკიდებული.
წლის დასაწყისში მკვლევრებმა კოდის წერის აგენტში ირიბი მოთხოვნის ინექციის მიმართ მოწყვლადობა გამოავლინეს. ასეთი შეტევისას მოდელი მომხმარებლისგან დამოუკიდებელი წყაროდან მიღებულ ტექსტს ამუშავებს. ტექსტი მას ისეთი მოქმედების შესრულებას ავალებს, რომელიც მისი დანიშნულების ფარგლებს სცდება.
ახალი შემთხვევა მსგავსია, თუმცა ერთი თავისებურება აქვს. უსაფრთხოების მკვლევართა კომპანია Adversa AI-ის ცნობით, GitHub Copilot CLI-ს იგივე მოწყვლადობა აქვს, რომელიც ორი თვის წინ Grok-ში აღმოაჩინეს: კრიპტოგრაფიული კონტექსტის ინექცია (CCI).
წარმოიდგინეთ, რომ GitHub Copilot CLI-ის მომხმარებელი პროექტზე მუშაობს და აგენტს ავტოპილოტის რეჟიმში იყენებს. სხვა აგენტურ პროგრამირების ხელსაწყოებში, მაგალითად, Anthropic-ის Claude-ში, ეს ნაგულისხმევი რეჟიმია. GitHub Copilot CLI-ში კი მისი ჩართვა კვლავ მომხმარებლის არჩევანია.
შემდეგი პირობაა, რომ CLI-ის ხელსაწყომ მავნე მითითებების შემცველი ვებგვერდი წაიკითხოს. ეს მითითებები დაშიფრულია პირადი გასაღებით, რომელიც იმავე ვებგვერდზეა გამოქვეყნებული.
რონი უტევსკიმ (Rony Utevsky) The Register-ისთვის მიწოდებულ ბლოგპოსტში განმარტა: „სტატიკური დამცავი მექანიზმები ტექსტს კითხულობენ, მაგრამ არ ასრულებენ. CCI მავნე მითითებებს ძლიერი შიფრული ტექსტის სახით აწვდის, გასაღების მასალასა და გაშიფვრის მითითებასთან ერთად. შემდეგ ის აგენტს საკუთარ კოდის შესრულების გარემოში გაშიფვრისკენ უბიძგებს“.
მოდელის დასაცავად გამოყენებულმა აქტიური შიგთავსის კლასიფიკატორებმა შესაძლოა დამუშავებულ ტექსტში დაშიფრული კოდი ვერ შეამჩნიონ. განსხვავებული ვითარებაა base64-ის მსგავსი კოდირებისა და ჩანაცვლების შიფრების შემთხვევაში. მოდელს მათი გაშიფვრა შეუძლია, რადგან სწავლებისას შესაბამისი მეთოდები აითვისა.
შეტევის ჯაჭვი ასე მუშაობს: მომხმარებელი Copilot CLI-ს უშვებს და კონკრეტული მისამართიდან ინფორმაციის მიღებას სთხოვს. გვერდი დაშიფრულ შიგთავსს, Python-ის გამოყენებით გაშიფვრის მითითებებსა და ორ შესაძლო გასაღებს შეიცავს.
პირველი გასაღები ყალბია. ის შაბლონია, რომლის აგებასაც აგენტი დისკზე კონკრეტული ფაილების წაკითხვით ცდილობს, მაგალითად, მომხმარებლის .env ფაილიდან. შემდეგ საიდუმლო მონაცემები გასაღების სტრიქონს ემატება. აგენტი ამ ყალბი გასაღებით გაშიფვრას ცდილობს, მაგრამ მცდელობა წარუმატებლად სრულდება.
ამის შემდეგ აგენტი მეორე გასაღებს ცდის და შიგთავსს წარმატებით შიფრავს. მიღებული მითითებები მას დამატებითი კონტექსტისთვის სხვა მისამართიდან ინფორმაციის მიღებას ავალებს. თუმცა ეს მისამართი მოპოვებულ საიდუმლო მონაცემებს შეიცავს და ქსელური მოთხოვნა მათ თავდამსხმელს გადასცემს.

Scientists find planet made on new matter recipe, and it formed after a Red Giant ate a solar system
შეტევა ყოველთვის წარმატებული არ არის. შედეგი მოდელზეა დამოკიდებული, თუმცა მომხმარებლისთვის გამოყენებული მოდელი ყოველთვის აშკარა არ არის. GitHub Copilot CLI ამჟამად ან Microsoft-ის mai-code-1.1-flash მოდელს, ან OpenAI-ის GPT-5.6-ის ორი მოდელიდან ერთ-ერთს იყენებს. Microsoft-ის მოდელმა მცდელობების 50%-ში შეტევის სრული ჯაჭვი შეასრულა. OpenAI-ის ორივე მოდელმა მავნე დავალების შესრულებაზე უარი თქვა.
უტევსკი ამ ვითარებას „მოდელების ლატარიას“ უწოდებს.
უტევსკიმ თქვა: „ჩვენ მიერ გამოცდილი ფასიანი ანგარიშის შემთხვევაში მოწყვლადი მოდელი ნაგულისხმევი არ იყო და მისი ხელით არჩევა იყო საჭირო. თუმცა ანგარიშზე, სადაც მოდელის არჩევანი ავტომატურ რეჟიმში დარჩა, მარშრუტიზატორმა ზოგ სესიას მოწყვლადი მოდელი მიაკუთვნა, სხვებს კი უსაფრთხო. მომხმარებელს ნაგულისხმევი პარამეტრები არ შეუცვლია. მომხმარებელი არც ირჩევს და არც ხედავს, რომელი მოდელი ამუშავებს სესიას“.
Adversa-ს განცხადებით, კომპანიამ მოწყვლადობის შესახებ GitHub-ის ხარვეზებისთვის ჯილდოს პროგრამას 2026 წლის 17 სექტემბერს აცნობა. GitHub-ის პირველადი შეფასების გუნდმა მიგნება დაადასტურა, თუმცა მის მოწყვლადობად განხილვაზე უარი თქვა.
GitHub-ის წარმომადგენელმა The Register-ს იგივე პოზიცია გაუზიარა და განაცხადა, რომ მომხმარებლის ქმედებები შემდგომ განვითარებულ მოვლენებზე თანხმობას ნიშნავდა: „GitHub-ი აფასებს უსაფრთხოების მკვლევართა საზოგადოების წვლილს და მზადაა, უსაფრთხოებასთან დაკავშირებული შეტყობინებები გამოიძიოს. გამოძიების შემდეგ დავადგინეთ, რომ მომხმარებელმა Copilot CLI-ს თავდამსხმელის მიერ კონტროლირებადი ან არასანდო შიგთავსის მიღება განზრახ უნდა დაავალოს. მან ასევე უნდა დაადასტუროს, რომ მოქმედების გამოწვევა სურს. შესაბამისად, ეს პროდუქტის მოწყვლადობა არ არის. მართალია, ეს თავად პროდუქტის უსაფრთხოების პრობლემა არ არის, მაგრამ ჩვენი პროდუქტების გაუმჯობესების შესაძლებლობებს ყოველთვის ვეძებთ“.
Adversa ამ შეფასებას არ ეთანხმება და აცხადებს, რომ შეტევის ჯაჭვი ამჟამად აღწერილი სახით მუშაობს.
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 6 ოქტომბერი, 2026

FBI confirms 'multiple' arrests related to ShinyHunters hack

Altman-backed Volantis reveals plan to vault the memory wall by baking photonics into AI accelerators

Qualcomm will pay Huawei to license its patents for the first time in historic turnaround

OpenAI and Synopsys partner to build "GPT-Synopsys" for autonomous chip design

KI aus Deutschland: Aleph Alpha stellt Open-Weight-Modell Kolibri vor
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.