ارزش بازار: ۲.۱۵۴ تریلیون دلار
قیمت تتر: ۱۷۶,۱۳۳ تومان
کشف آسیب‌پذیری بحرانی در ابزار هوش مصنوعی شرکت آنتروپیک توسط مایکروسافت

کشف آسیب‌پذیری بحرانی در ابزار هوش مصنوعی شرکت آنتروپیک توسط مایکروسافت

محققان شرکت مایکروسافت یک آسیب‌پذیری امنیتی را در اکشن گیت‌هاب (GitHub Action) ابزار کلاود کد (Claude Code) متعلق به شرکت آنتروپیک شناسایی کردند. این حفره امنیتی به مهاجمان اجازه می‌داد با استفاده از تکنیک تزریق دستور (Prompt Injection)، به اطلاعات حساس و گواهی‌های امنیتی ذخیره‌شده در مسیرهای توسعه نرم‌افزار دسترسی پیدا کنند. این نقص امنیتی اکنون توسط تیم توسعه‌دهنده برطرف شده است.

صرافی شما چند رمزارز دارد؟
صرافی شما چند رمزارز دارد؟
در کیف پول من به ۳,۰۰۰ رمزارز و تسویه آنی دسترسی دارید.
ثبت‌نام کنید

مایکروسافت در گزارش خود هشدار داد که عوامل هوش مصنوعی در محیط‌های یکپارچه‌سازی و استقرار مداوم (CI/CD) به دلیل دسترسی به کلیدهای API و داده‌های ابری، به هدفی جذاب برای هکرها تبدیل شده‌اند. در این حملات، هکر کدهای مخرب را در قالب نظرات یا درخواست‌های پول ریکوئست (Pull Request) پنهان می‌کند تا هوش مصنوعی را به جای دستورات کاربر، به اجرای فرامین مهندسی‌شده وادار کند.

جزئیات فنی حمله تزریق دستور

در این فرآیند، مهاجمان با پنهان کردن دستورات مخرب در دامنه‌های تحت کنترل خود، لایه‌های حفاظتی مدل Sonnet را دور می‌زنند. مایکروسافت توضیح داد که توانسته کلاد کد را متقاعد کند تا فایل‌های حاوی اطلاعات حساس را بازخوانی کرده و با تغییر شکل آن‌ها، ابزارهای اسکن امنیتی گیت‌هاب را فریب دهد. به این ترتیب، اطلاعات محرمانه از طریق لاگ‌های سیستم یا کامنت‌های گیت‌هاب به بیرون نشت می‌کرد.

ضرورت بازنگری در امنیت هوش مصنوعی

شرکت آنتروپیک پس از دریافت گزارش مایکروسافت، این نقص را در نسخه ۲.۱.۱۲۸ کلاود کد برطرف کرد. با این حال، کارشناسان معتقدند که ورود به عصر «زبان طبیعی به عنوان کد اجرایی»، ریسک‌های جدیدی را به همراه دارد که نیازمند نظارت دقیق‌تر بر ورودی‌های غیرقابل اعتماد است.

مایکروسافت در وبلاگ رسمی خود نوشت:

ما در حال ورود به عصری هستیم که در آن زبان طبیعی به کد اجرایی تبدیل شده است؛ بنابراین ورودی‌های غیرقابل اعتماد مانند ایشوهای گیت‌هاب باید به‌طور پیش‌فرض به‌عنوان تهدید در نظر گرفته شوند. تنها یک کامنت با طراحی دقیق کافی است تا مرزهای اعتماد شکسته شده و گواهی‌های امنیتی عملیاتی به سرقت بروند.

دسترسی سریع به تازه ترین اخبار کریپتو
با نصب افزونه ارزدیجیتال
دانلود
علیرضا آقازاده
 مشاهده منبع خبر
decrypt
نظرات کاربران
۲۰۰/۰
توجه

لطفا در صورت مشاهده دیدگاه‌های حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آن‌ها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.