Wiz ընկերության անվտանգության հետազոտողները բացահայտել են կրիտիկական սցենարային ներարկման (script injection) խոցելիություն Snowflake-ի հրապարակային GitHub պահոցում, որը բաց էր մնացել ավտոմատացված անվտանգության գործիքների համար։ Խնդիրը հայտնաբերվել է Wiz Research-ի «Red Agent» ինքնավար արհեստական բանականության գործիքի կողմից։
Wiz Research-ի սպառնալիքների բացահայտման բաժնի ղեկավար Գալ Նագլիի զեկույցի համաձայն՝ խոցելիությունը ներդրվել է 2026 թվականի հունիսի 18-ին՝ #1218 pull request-ի միավորումից հետո։ Այն թույլ էր տալիս չվավերացված օգտատերերին կամայական հրամաններ կատարել GitHub Actions-ի միջավայրում՝ պարզապես հատուկ ձևակերպված վերնագրով GitHub հարցում բացելու միջոցով։ Չնայած GitHub Advanced Security համակարգի առկայությանը, որն օգտագործում է GitHub Copilot Autofix, խոցելիությունը մնացել էր չբացահայտված։
Wiz-ի AI գործակալը խնդիրը հայտնաբերել է հունիսի 23-ին՝ Snowflake-ի HackerOne խոցելիությունների բացահայտման ծրագրի շրջանակում։ AI-ն ինքնուրույն հաստատել է հրամանների կատարման հնարավորությունը և գնահատել վնասի հնարավոր շրջանակը՝ առանց մարդկային միջամտության։
Snowflake-ը հունիսի 23-ին ստանալով ծանուցումը՝ անմիջապես շտկել է խնդիրը #1402 PR-ի միջոցով, իսկ հաջորդ օրը փոխել է Jira-ի անվտանգության նշանը (token)։ Snowflake-ի պաշտոնական հայտարարության համաձայն՝ ընկերության հետաքննությունը չի հայտնաբերել համակարգեր չարտոնված մուտքի որևէ դեպք։
Դիտարկելու հարցեր
Ինչո՞ւ GitHub Advanced Security-ն չի հայտնաբերել ներարկումը։
Թեև սխալի կոնկրետ տեխնիկական պատճառը GitHub-ի սկանավորման տրամաբանության մաս է կազմում, Wiz-ը նշել է, որ ավտոմատացված գործիքները հաճախ դժվարանում են բարդ կոնֆիգուրացիաների դեպքում՝ ընդգծելով AI-ի անհրաժեշտությունը ստանդարտ ստատիկ վերլուծությանը զուգահեռ։
Արդյո՞ք այս խոցելիությունը սահմանափակվում է միայն Snowflake-ով։
Ոչ։ GitHub Actions-ի ներարկման խոցելիությունը ոլորտային ավելի լայն խնդիր է։ Wiz-ի և Snowflake-ի համագործակցությունը նպատակ ունի կրթել այլ կազմակերպությունների՝ իրենց CI/CD խողովակաշարերը նմանատիպ ավտոմատացված շրջանցումներից պաշտպանելու հարցում։
Դիտանկյուններ
Wiz Research-ի տեսանկյունը vs Արդյունաբերության/Մշակողների տեսանկյունը
Դիտանկյուն
Wiz Research-ի տեսանկյունը
Wiz-ը իր Red Agent ինքնավար գործակալը դիտարկում է որպես կիբերանվտանգության անհրաժեշտ էվոլյուցիա՝ պնդելով, որ մարդու կողմից իրականացվող հետազոտությունները և ստատիկ վերլուծության գործիքները բավարար չեն ժամանակակից ամպային համակարգերի համար։ Ավտոմատացնելով հայտնաբերման գործընթացը՝ նրանք ցույց են տալիս, որ AI-ն կարող է գտնել այնպիսի թերություններ, որոնք շրջանցում են ավանդական անվտանգության համակարգերը։
Արդյունաբերության/Մշակողների տեսանկյունը
Այս միջադեպը ահազանգում է CI/CD անվտանգության ավտոմատացված գործիքների հուսալիության վերաբերյալ։ Մշակողներին հիշեցվում է, որ թեև GitHub Advanced Security-ի նման գործիքները կարևոր են, դրանք անսխալական չեն, ինչը պահանջում է պաշտպանության բազմաշերտ ռազմավարություն, ներառյալ երրորդ կողմի կամ AI-ի աջակցությամբ իրականացվող պարբերական աուդիտներ։
Ֆլորիդայի 98-րդ մայրուղու խցանումներն ու Օհայոյի երկարատև շինարարական աշխատանքները լուրջ մարտահրավեր են դարձել տարածաշրջանային անվտանգության և տեղաշարժի համար։