红队利用Snowflake漏洞,Github Copilot未能察觉 | Wiz博客
3 小时前 1 阅读来源:wiz.io
AI 中文改写
原文为英文,由 AI 改写为中文报道,内容完整。如需参考原文请点击下方链接
Wiz Research 旗下名为“Red Agent”的自主 AI 安全研究工具,在 Snowflake 的 HackerOne 漏洞披露项目中,发现其公开仓库存在一个严重的 GitHub Actions 工作流漏洞。该漏洞允许任何未认证用户通过构造特制的 GitHub Issue 标题,在 GitHub Actions 运行器中执行任意命令。Wiz 于 2026 年 6 月 23 日负责任地披露后,Snowflake 当天即完成修复、轮换受影响凭证,并通过详细审计日志确认在暴露窗口期内仅有 Wiz 一方进行了访问。Wiz 证实,概念验证测试期间访问的所有数据均已安全删除。
这一事件揭示了软件开发领域的新现实:在涉及 AI 编码代理的工作流中,关键漏洞仍可能被引入并获得批准,而自主 AI 安全代理则能在野外迅速发现并利用它们。值得注意的是,该漏洞于 2026 年 6 月 18 日通过 PR #1218 合并后正式生效,距被发现仅五天。最终合并提交将“Copilot Autofix powered by AI”列为共同作者。该 PR 将仓库原有的净化输入模式替换为直接的字符串展开,但 GitHub 的 AI 辅助安全审查未能标记由此产生的严重漏洞。Wiz 在 8 月 17 日的更新中澄清,Copilot 是检查合并 PR 和代码变更的共同作者,并判定其“一切正常”,却未注意到关键漏洞。
核心变化:漏洞根源在于工作流 jira_issue.yml 中,原本通过 env 变量和 jq 构建 JSON 的安全模式,被替换为直接将 ${{ github.event.issue.title }} 插入 shell 脚本。由于 GitHub 模板展开发生在 sed 转义之前,标题中的单引号可突破 echo 字符串限制,实现任意命令执行。更关键的是,工作流看似有 if 条件保护,但该条件在 issues 事件中永远为真,形同虚设。Red Agent 通过构造恶意 Issue 标题,成功利用该漏洞窃取了 Snowflake 的 Jira 凭证。
影响分析:对于中国跨境电商卖家和 AI 从业者而言,这一事件具有多重警示意义。首先,AI 编码助手(如 Copilot)在提高效率的同时,可能引入传统人工审查难以察觉的安全隐患——AI 生成的“修复”代码本身可能成为攻击向量。其次,GitHub Actions 等 CI/CD 工具链正成为攻击者关注的新目标,任何涉及用户输入的工作流都需严格审查。最后,自主 AI 安全代理的崛起意味着攻防双方都在加速自动化,企业需要重新评估其安全策略是否跟得上 AI 时代的威胁演进速度。建议开发者在使用 AI 辅助编码时,对涉及用户输入、凭证处理的关键代码段进行额外的人工安全审查,并考虑引入独立的安全扫描工具作为第二道防线。
这篇文章对你有帮助吗?
觉得有用?分享给更多人
留言 · 0 条
暂无留言,来说两句吧
