成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

GitLab Duo AI 編程助手曝出提示注入漏洞 凸顯AI助手的潛在風險

安全
雖然這不是新型攻擊手段,但隨著企業開發能夠解析用戶生成數據并基于內容自主采取行動的AI代理,其重要性將日益凸顯。

漏洞發現:惡意提示可操控AI行為

研究人員發現,通過將隱藏指令植入代碼注釋、提交信息和合并請求描述中,可以誘騙GitLab的AI編程助手Duo向用戶顯示惡意內容并泄露私有源代碼。這款AI助手會解析來自公共代碼庫的注釋、源代碼、合并請求描述和提交信息中的惡意AI提示,導致其向用戶推薦惡意代碼、分享惡意鏈接,并在響應中注入惡意HTML代碼,從而悄無聲息地泄露私有項目代碼。

應用安全公司Legit Security的研究人員在報告中指出:"GitLab已經修補了HTML注入漏洞,這很好,但更重要的教訓很明確:AI工具現在已成為應用程序攻擊面的一部分。如果它們從頁面讀取內容,這些輸入就需要像其他用戶提供的數據一樣對待——不可信、混亂且潛在危險。"

提示注入(Prompt injection)是一種針對大語言模型(LLM)的攻擊技術,用于操控其向用戶輸出的內容。雖然這不是新型攻擊手段,但隨著企業開發能夠解析用戶生成數據并基于內容自主采取行動的AI代理,其重要性將日益凸顯。

開發助手反成安全威脅

GitLab Duo是為流行DevOps平臺GitLab提供的AI開發生命周期助手。該工具可通過聊天界面提供代碼建議、排查代碼問題、解釋代碼漏洞并提出修復方案。在日常運行中,Duo會分析GitLab項目中的內容,包括源代碼、注釋、描述、已提交問題以及合并請求(代碼貢獻)等。

Legit Security的研究人員嘗試在項目中可能由外部用戶控制的各個區域植入指令,測試GitLab Duo在分析內容時是否會將其解釋為系統提示。測試取得了成功——研究人員寫道:"Duo會分析頁面的全部上下文,包括注釋、描述和源代碼,這使得它容易受到隱藏在該上下文中任何位置的注入指令影響。"

在測試前,研究人員還探索了多種隱藏提示的方法,包括Unicode編碼走私、base16編碼有效載荷,以及使用KaTeX數學公式渲染引擎將提示以白色文本形式注入(在白色背景下不可見)。

攻擊場景:從代碼建議到憑證泄露

研究人員成功演示了多種攻擊場景:

  • 在合并請求描述中植入隱藏提示,誘使Duo在代碼變更建議中注入惡意JavaScript包
  • 通過特定提示強制Duo在響應中注入指向偽造登錄頁面的網頁鏈接
  • 利用隱藏提示欺騙AI助手無條件支持惡意合并請求,誤導審查者認為這是合法提交

更嚴重的是,研究人員發現Duo基于Markdown語言的HTML聊天界面存在漏洞。由于響應是從后端LLM逐步流式傳輸呈現的,攻擊者可注入HTML標簽(如)使其被瀏覽器解析執行。這為竊取私有代碼創造了條件——攻擊者若獲知私有項目URL,就能利用用戶權限讀取、編碼敏感源代碼,并將其外泄至控制服務器。若還能定位存儲API令牌等憑證的文件位置,危害將更為嚴重。

修復進展與遺留風險

GitLab已通過阻止Duo渲染指向非gitlab.com域名的或等風險標簽,修復了HTML注入問題。但其他不涉及HTML渲染的提示注入場景仍未修補,因為GitLab認為這些情況不會直接導致未授權訪問或代碼執行,不構成安全問題。

研究人員強調:"這一安全漏洞表明,當GitLab Duo等AI助手盲目信任頁面內容時,可能帶來巨大風險。通過植入隱藏提示和原始HTML,我們能在用戶未點擊任何內容的情況下,使Duo泄露私有源代碼。"

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2024-08-12 08:41:40

2025-06-23 07:12:00

AI代碼助手AI模型人工智能

2024-07-11 15:26:23

2018-09-27 14:14:36

Infor AI

2024-01-04 15:09:03

蜜蜂AI助手鴻蒙操作系統

2022-09-01 15:47:47

編程工具AI

2024-11-15 13:09:41

2023-05-16 09:53:18

ChatGPT人工智能

2024-02-27 08:00:00

人工智能AI編程助手開發

2025-04-14 02:22:00

微軟AI編程助手人工智能

2023-11-09 11:31:43

GitHub開發

2024-11-15 16:35:13

2024-02-26 00:00:00

AI編程助手Copilot

2024-09-27 17:06:13

2025-01-26 11:30:55

2025-03-28 07:33:09

數據庫AI助手設計

2025-03-28 00:00:00

SOCAI安全

2025-05-30 00:00:00

2019-04-19 13:37:01

FacebookAI語音助手人工智能
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久精彩视频 | 亚州成人| 欧美一区二区三区在线观看 | 国产精品久久久久久久久久久久久久 | 精品亚洲一区二区三区 | 国产欧美视频一区二区 | 中文字幕在线免费观看 | 国产成人一区二区 | 欧美性久久 | 国产96在线 | 国产精品不卡 | 日本二区| 91精品国产色综合久久不卡98 | 国产高清美女一级a毛片久久w | 97伦理最新伦理 | 亚洲国产精品久久久久久 | 亚洲福利一区 | 国产精品99久 | 一区二区播放 | 在线免费视频一区 | 亚洲视频免费在线 | 狠狠久| 妞干网福利视频 | 99re在线视频 | 免费视频99 | 久久天堂| 91亚洲免费 | 爱爱视频在线观看 | 国产精品69久久久久水密桃 | 在线观看免费国产 | 日韩欧美一区在线 | 精品美女 | 在线视频中文字幕 | 成人精品在线观看 | 国产伦精品一区二区三毛 | 亚洲成人一区 | 九九天堂网 | 欧洲在线视频 | 久久久久久久久久性 | 成人国产精品久久久 | 亚州视频在线 |