Mi történt
A News International jelentése szerint a kutatók 6214 élő domaint vizsgáltak meg, amelyek védelmi vállalkozókhoz, Fortune 500-as cégekhez és nagy technológiai cégekhez tartoznak, és 8265 llms.txt vagy llms-full.txt fájlt találtak. A fájlok célja, hogy segítsék az AI-ügynököket a webhelyek dokumentációjában, de állítólag 120 webhely hivatkozott nem regisztrált csomagokra vagy domainekre. A kutatók e nevek közül néhányat regisztráltak, és azt találták, hogy egy Fortune 500-as cég mesterséges intelligencia kódoló rendszere a hibás dokumentáció kézhezvétele után egy órán belül kapcsolatba lépett egy támadó által vezérelt szerverrel. A jelentés szerint a tesztek a Claude, a OpenAI Codex és a Nous Research Hermes-ét is kiszolgáltatottnak találták ugyanilyen típusú dokumentációs hibákkal szemben. Ezeket a megállapításokat a megadott forrástól függetlenül nem erősítették meg.
A News International jelentése szerint a kutatók 6214 élő domaint vizsgáltak meg védelmi vállalkozókkal, Fortune 500-as cégekkel és nagy technológiai cégekkel. Ezeken a webhelyeken 8265 llms.txt vagy llms-full.txt fájlt találtak. Ezeket a fájlokat egyre gyakrabban teszik közzé géppel olvasható útmutatókként, amelyek célja, hogy megkönnyítsék az AI-ügynökök számára a vállalati dokumentációk fogyasztását. A jelentés szerint 120 különálló webhely tartalmazott utalásokat olyan kódcsomagokra vagy domain nevekre, amelyeket soha nem regisztráltak. Nem azonosítja a szervezeteket, tartományokat vagy csomagokat a mellékelt szövegben.
A jelentett gyengeség akkor jelentkezik, amikor egy támadó később regisztrál egy, a dokumentációban nem regisztrált nevet. A News International szerint a kutatók maguk regisztrálták a nevek egy részét, és olyan szoftvert biztosítottak, amely a telepítés után azonnal kapcsolatba léphet a szerverrel. A jelentés szerint egy Fortune 500-as cég rendszere kevesebb mint egy óra leforgása alatt kapcsolatba lépett egy kutató által vezérelt szerverrel, amit több tucat másik szervezet követett. A cikk „slopsquatting”-ként írja le a technikát, mivel a támadó átvesz egy rosszul elírt, elhagyott vagy más módon nem igényelt függőségi hivatkozást.
A jelentés a nem regisztrált hivatkozásokat közönséges okoknak tulajdonítja, beleértve az elhagyott csomagokat, másolási hibákat és átnevezett projekteket. Ez a megkülönböztetés számít: a cikk nem mondja ki, hogy a vállalatok szándékosan rosszindulatú utasításokat tettek közzé, vagy hogy magukat a dokumentációs fájlokat feltörték. Ehelyett a jelentett kockázat egy ügynöktől származik, aki egy hibás hivatkozást kezelhető függőségként kezel. A forrás szerint a fenyegetés akkor is releváns, ha egy AI-ügynök shell- vagy csomagkezelő parancsokat tud futtatni, és találkozik a hibás paranccsal vagy dokumentációval.
A News International jelentése szerint a Claude, a OpenAI Codex és a Nous Research Hermes tesztjei sebezhetőséget mutattak ki a hibás dokumentációval szemben. A mellékelt cikk nem tartalmaz modellváltozatokat, felszólításokat, sikerességi arányokat, tesztdátumokat, csomagneveket, domainneveket vagy az ügynökök engedélyeinek részleteit. A szerver pingelését is jelenti, nem pedig egy megerősített incidenst, adatlopást vagy tartós feltörést. A megadott forrás nem tartalmaz nyilvános elsődleges kutatási papírt, vállalati választ vagy független replikációt.
Forrás részletei: thenews.com.pk ↗
Miért számít
A jelentés egy gyakorlati ellátási lánc kockázatot azonosít a mesterséges intelligencia kódoló ügynökei esetében: az információsnak tűnő dokumentáció az ügynököt valaki más által irányított szoftver vagy infrastruktúra felé irányíthatja. A veszély attól függ, hogy az ügynöknek van engedélye shell- vagy csomagkezelő parancsok futtatására, így a megállapítás nem bizonyítja, hogy minden mesterséges intelligencia kódoló eszköz vagy telepítés sebezhető.
Az AI kódoló ágensek a nyelvi modellértelmezést a fejlesztőeszközökhöz való hozzáféréssel kombinálják. Ez a kombináció megváltoztatja a dokumentációs hiba következményeit. Egy emberi fejlesztő észreveheti, hogy egy függőségi név ismeretlennek tűnik, és megvizsgálja; a csomagok telepítésére vagy parancsok végrehajtására engedéllyel rendelkező ügynök egy nagyobb feladat részeként reagálhat a hivatkozásra. A News International beszámolója ezért egy biztonsági határproblémát ír le, amely magában foglalja mind a modell viselkedését, mind a környező szoftvernek adott engedélyeket.
A gyakorlati probléma nem korlátozódik egyetlen modellgyártóra. A jelentés neve Claude, Codex és Hermes, ami arra utal, hogy a viselkedés különböző AI kódolási rendszerekben fordulhat elő, amikor hasonló dokumentációt használnak, és hasonló műveleteket hajthatnak végre. A forrás azonban nem állapítja meg, hogy a kérdés mennyire általánossá válik. Nem ad összehasonlító meghibásodási arányokat, nem ad információt az alapértelmezett biztosítékokról, és nem utal arra, hogy a megnevezett rendszerek ugyanúgy viselkednének a szokásos éles konfigurációkban.
A közölt megállapítás azt is szemlélteti, hogy a géppel olvasható dokumentációt miért kell működési inputként kezelni, nem pedig ártalmatlan referenciaanyagként. Egy hivatkozás vagy csomagnév befolyásolhatja, hogy az ügynök mit próbál telepíteni vagy mit próbál meg kapcsolatba lépni, különösen a függőségeket automatikusan feloldó munkafolyamatokban. Ez egy ismerős szoftver-ellátási lánc problémát hoz létre egy újabb felületen: egy nem igényelt név támadó által vezérelt célponttá válhat. A nyilvános hatás potenciálisan jelentős azoknál a szervezeteknél, amelyek ügynökei tárolókban dolgoznak vagy környezetet építenek, de a mellékelt jelentés nem dokumentál megerősített áldozati jogsértést.
A fő korlát bizonyító erejű. A News International cikke egy másodlagos jelentés, és a megadott forrás nem tartalmaz hivatkozást a kutatók tanulmányaira, műszaki naplóira, az érintett vállalatok nyilatkozataira vagy a kárelhárítási feljegyzésekre. Az állításokat ezért jelentett megállapításoknak kell tekinteni, nem pedig függetlenen ellenőrzött tényeknek. A cikkből nem derül ki, hogy bizalmas információkhoz fértek hozzá, rosszindulatú kód futott volna, vagy hogy bármely szervezetet kár érte. Jelentést tesz a kutató által vezérelt szerverekkel való kapcsolatfelvételről és a bizonyított támadási útvonalról bizonyos körülmények között.
Interaktív mechanizmus: Hogyan működik valójában
Fedezze fel interaktívan a fejlesztés mögött meghúzódó technológiát.
crm_get_transaction(id='4092').An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?
Mit nézzünk ezután
Figyelje a kutatók eredeti módszertanát, az érintett szervezetek kilétét, a pontos csomag- és tartományhivatkozásokat, valamint annak bizonyítékát, hogy a szerver pingjén túlmenően végrehajtottak-e kódot. Az AI kódoló ügynököket használó szervezeteknek át kell tekinteniük a dokumentációs hivatkozásokat, ellenőrizniük kell a csomagok tulajdonjogát, korlátozniuk kell a végrehajtási jogosultságokat, és a függőségek telepítése előtt jóváhagyást kell kérniük.
A legfontosabb nyomon követés az alapul szolgáló kutatás publikálása. A hasznos részletek közé tartozik a vizsgálat dátuma, a hivatkozások nem regisztráltként való besorolásának kritériumai, a csomagnevek és a tartományok megkülönböztetése, valamint a tesztelt ügynökök által ténylegesen feloldható hivatkozások száma. A forrás szerint 120 webhely tartalmazott ilyen hivatkozásokat, de nem mondja meg, hogy hány volt kihasználható, hány ügynök volt sikeres, vagy hogy az eredményeket függetlenül reprodukálták-e.
A szervezeteknek azoktól a cégektől kell keresniük a válaszokat, amelyeknek a dokumentációját beszkennelték, valamint a Claude, Codex és a Hermes fejlesztőitől. A releváns műveletek közé tartozhat az elavult llms.txt bejegyzések kijavítása, a csomagnevek lefoglalása, a függőségek aláírása vagy rögzítése, az ügynökök figyelmeztetése a nem ellenőrzött forrásokról, valamint az emberi jóváhagyás megkövetelése a telepítés vagy a hálózati hozzáférés előtt. A jelentések szerint a mellékelt cikkben ezen enyhítések egyikét sem alkalmazták, így elérhetőségük és hatékonyságuk ismeretlen.
A kódoló ügynököket értékelő biztonsági csapatoknak az ügynök tényleges jogosultságaira kell figyelniük, nem csak a modell elutasító viselkedésére. A News International jelentése kifejezetten a shell- és a csomagkezelő hozzáféréséhez köti a kockázatot. Külön végrehajtási környezetek, engedélyezési listán szereplő nyilvántartások, zárolt függőségi fájlok, kimenő hálózati vezérlők és jóváhagyási kapuk korlátozhatják a következményeket, de a forrás nem teszteli vagy hasonlítja össze ezeket a vezérlőket.
Az olvasóknak meg kell különböztetniük ezt a jelentést egy megerősített nagyszabású incidenstől. A cikk leírja, hogy a kutatók regisztrálatlan neveket regisztrálnak, és megfigyelik, hogy a rendszerek felveszik a kapcsolatot a szerverükkel, de nem azonosítja a sikeres bűnügyi kizsákmányolást, az adatok ellopását, a telepített rosszindulatú programokat vagy az érintett ügyfeleket. A további jelentéseknek meg kell állapítaniuk, hogy a probléma továbbra is fennáll-e a dokumentáció javítása után, és hogy a szállítók megváltoztatták-e azt, ahogy ügynökeik kezelik az ellenőrizetlen csomag- és tartományhivatkozásokat.