الخطر الخفي لأداة ترميز الذكاء الاصطناعي: ثغرة باب خلفي تهدد منصة مجال العملات الرقمية الكبرى

robot
إنشاء الملخص قيد التقدم

مساعد برمجة ذكاء اصطناعي شائع الاستخدام من قبل تبادل عملات مشفرة رئيسي يحتوي على ثغرة خلفية خطيرة قد تسمح للهاكرز بزراعة البرمجيات الخبيثة المخفية وتهديد المؤسسات بالكامل، وفقًا لشركة الأمن السيبراني HiddenLayer.

في منشور مدونتهم يوم الخميس، أوضح الباحثون كيف أن “هجوم ترخيص CopyPasta” يستغل الثغرات في محرر الشيفرة Cursor. يبدو أن هذا الهجوم غير ضار على السطح ولكنه يمكن أن يدمج تعليمات خبيثة في ملفات المطورين الشائعة.

الاستغلال الفني

تحتوي أداة Cursor، التي تقدم الإكمال التلقائي الذكي واقتراحات الشيفرة الآلية، على عيب حرج في وضع التشغيل التلقائي. هذه الثغرة تتجاوز بروتوكولات الأمان المصممة لمنع تنفيذ الشيفرة غير المصرح بها.

يستغل الاستغلال موجهات النظام داخل Cursor التي تتعامل مع الامتثال لترخيص البرمجيات. من خلال التظاهر بأنه نص ترخيص قياسي (مثل اتفاقيات GPL) داخل ملفات README markdown، يمكن للهجوم خداع الذكاء الاصطناعي لتنفيذ أوامر مخفية.

“عند دمجها مع تعليمات خبيثة، فإن هجوم CopyPasta يكرر نفسه في نفس الوقت بطريقة مبهمة إلى مستودعات جديدة ويقدم ثغرات متعمدة في قواعد الشيفرة الآمنة خلاف ذلك،” أوضحت HiddenLayer.

خلال الاختبار، نشر الباحثون حمولة غير ضارة أدخلت سطر كود واحد في ملفات بايثون. ومع ذلك، حذروا من أن هذه الطريقة نفسها يمكن أن تُستخدم كسلاح لزرع الأبواب الخلفية، وسرقة البيانات الحساسة، واستنزاف موارد النظام، أو إفساد بيئات الإنتاج.

تم العثور أيضًا على العديد من أدوات الترميز الذكية الأخرى بما في ذلك Windsurf و Kiro و Aider عرضة لهذا الاستغلال. وقد أبلغ كل من HiddenLayer ومجموعة الأمان BackSlash عن الثغرة بشكل مستقل.

تبني الذكاء الاصطناعي الإجباري يثير المخاوف

تأتي هذه الكشف في وقت troubling بشكل خاص حيث كان الرئيس التنفيذي للتبادل يدفع بقوة أدوات ترميز الذكاء الاصطناعي في جميع أنحاء المنظمة. فقط بالأمس، كشف أن فريقه الهندسي يعتمد بشكل كبير على Cursor، مع خطط لجعل استخدامه إلزاميًا لجميع المهندسين بحلول فبراير.

في مقابلة بودكاست الشهر الماضي، اعترف الرئيس التنفيذي بأنه أعطى المطورين إنذارًا: ابدأوا في استخدام GitHub Copilot و Cursor خلال أسبوع واحد أو خطر فقدان وظائفهم.

“لقد خرجت عن السيطرة ونشرت في قناة Slack الخاصة بالجميع… إذا لم يتم [onboarded] بحلول نهاية الأسبوع، سأستضيف اجتماعًا يوم السبت مع الجميع الذين لم يفعلوا ذلك، وأود أن ألتقي بك لفهم السبب،” قال.

المسؤول التنفيذي تفاخر مؤخراً على وسائل التواصل الاجتماعي بأن الذكاء الاصطناعي ينتج حالياً حوالي 40% من كود الشركة، مع توقعات بتجاوز 50% بحلول أكتوبر. بينما كان واحداً من أكثر المؤيدين للذكاء الاصطناعي صوتاً في وادي السيليكون، فإن نهجه القاسي أثار انتقادات داخل مجتمع التكنولوجيا.

لا أستطيع إلا أن أتساءل عما إذا كان هذا الانجراف نحو تبني أدوات البرمجة المدعومة بالذكاء الاصطناعي دون فحص أمني مناسب قد يهيئ المسرح لخرق كارثي. عندما تعطي الإدارة الأولوية لاعتماد التكنولوجيا على اعتبار الأمن، يتم تعريض أصول الجميع للخطر.

شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
0/400
لا توجد تعليقات
  • Gate Fun الساخنعرض المزيد
  • القيمة السوقية:$700.4Kعدد الحائزين:130
  • القيمة السوقية:$598.8Kعدد الحائزين:10609
  • القيمة السوقية:$791.2Kعدد الحائزين:7162
  • القيمة السوقية:$112.6Kعدد الحائزين:3263
  • القيمة السوقية:$84.3Kعدد الحائزين:181
  • تثبيت