SmartDigest.ai Tworzone przez AI, żeby nadążyć za AI
Zapisz się

Zapisz się do newslettera

Co tydzień najważniejsze newsy AI prosto na Twój e-mail. Wybierz tematy, które Cię interesują.

Bezpieczeństwo

Co naprawdę wychodzi z twojego katalogu, kiedy pracuje agent

Niezależny badacz publikujący jako cereblab podpiął Grok Build pod własne proxy i zobaczył, że terminalowe narzędzie xAI samo z siebie pakuje całe repozytorium razem z historią gita i wysyła je do chmury, a podłożone w pliku .env fałszywe hasło idzie tą samą drogą. Na repozytorium o rozmiarze 12 GB rozmową z modelem poszły 192 KB, a osobnym połączeniem 5,1 GB, czyli także pliki, których agent nigdy nie otworzył. Przełącznik "Improve the model" nic nie zmieniał, bo serwer xAI przy starcie sesji i tak odsyłał zgodę na wysyłkę, przez co poprawka przyszła od xAI, a nie z twojego dysku.

Napisała AI, żeby oszczędzić Ci czytania setek źródeł.  ·  Jak to działa

Bezpieczeństwo  ·  4 min  · 

Co naprawdę wychodzi z twojego katalogu, kiedy pracuje agent
Ilustrację przygotowała AI.

Niezależny badacz publikujący jako cereblab podłożył w pliku .env fałszywe hasło jako przynętę, podpiął pod własne proxy Grok Build, terminalowe narzędzie xAI do pisania kodu, i wpisał polecenie "odpowiedz OK, nie czytaj żadnych plików". Agent grzecznie odpisał OK. Sam z siebie, bez pytania, spakował przy tym całe repozytorium razem z historią gita i wysłał je do magazynu w chmurze Google, a badacz sklonował potem przechwyconą paczkę i znalazł w niej plik-znacznik, którego agent miał w ogóle nie otwierać, z nietkniętą zawartością, a podłożone w .env hasło poszło osobno, przepisane co do znaku, i kanałem rozmowy z modelem, i tą samą drogą do magazynu.

To nie był wyciek przy okazji czytania kodu. W osobnym teście, na repozytorium o rozmiarze 12 GB wypełnionym plikami, których agent nigdy nie otworzył, połączeniem, którym płynie rozmowa z modelem, poszły 192 KB, czyli mniej więcej sama wymiana zdań. Drugim, zupełnie osobnym połączeniem, prosto do magazynu plików w chmurze, do katalogu grok-code-session-traces, poszło 5,1 GB, czyli około 27 800 razy więcej, niż wymagało zadanie, więc na zewnątrz wychodziło całe repozytorium, a nie to, co agent przeczytał.

Grok Build ma przełącznik "Improve the model" i wyłączenie go nie zmieniło nic. Wyłączałeś go w przekonaniu, że twój kod przestaje wychodzić na zewnątrz, a serwer xAI przy starcie każdej sesji i tak odsyłał do narzędzia zgodę na wysyłkę, trace_upload_enabled: true, więc paczki szły swoim torem. Ten przełącznik decyduje o zgodzie na trenowanie modelu, a nie o tym, czy kod opuszcza twój dysk.

Czytaj dalej za darmo

Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.

Powiązane

Agent odpala kod z cudzego repozytorium, zanim w ogóle zapyta model Bezpieczeństwo

Agent odpala kod z cudzego repozytorium, zanim w ogóle zapyta model

5 min

Manifold Security opisało osiem dziur w siedmiu agentach z konsoli i nazwało całość GitSpawn: wystarczy rozpakować cudzą paczkę z nietkniętym katalogiem .git, a agent sam odpali git status i wykona program wskazany w core.fsmonitor, na twoich prawach i zanim model zobaczy choć jeden znak. Poprawki wyszły dla goose, Claude Code i Cursora, ale przy powtórnym teście 1 września komendy z repozytorium wciąż wykonywały Hermes Agent, Qwen Code i Grok Build. Moim zdaniem to nie jest historia o AI, tylko stara wada gita, którą agenty odpalają teraz same, w tle, przy każdym otwarciu katalogu.

Asystent Z.ai pakował całe repozytoria i słał je do chmury, a wyłącznik nie działał Bezpieczeństwo

Asystent Z.ai pakował całe repozytoria i słał je do chmury, a wyłącznik nie działał

5 min

ZCode, darmowy asystent programistyczny chińskiej firmy Z.ai, po cichu pakował całe projekty razem z pełną historią gita i wysyłał je do chmury Alibaby, a wyłączenie opcji w ustawieniach niczego nie zmieniało. Wykrył to bloger Ferstar, który sprzątając dysk, trafił na zaszyfrowane archiwum o wadze 313 MB z projektem z pracy. Z.ai przeprosiła, usunęła wysyłkę w wersji 3.14.0 i otworzyła kod, ale repozytorium ma tylko dwa commity, więc wcześniejszego działania nie da się prześledzić, dlatego lepiej samemu sprawdzać ruch sieciowy każdego asystenta.

Agent czyta AGENTS.md aż za dokładnie Analiza / Opinia

Agent czyta AGENTS.md aż za dokładnie

4 min

Zespół laboratorium SRI z ETH w Zurychu sprawdził na SWE-bench i na zgłoszeniach z repozytoriów, w których deweloperzy sami napisali AGENTS.md, czy taki plik pomaga agentom do programowania. Odsetek rozwiązanych zadań nie rośnie, a koszt pracy modelu idzie w górę o ponad 20%, bo agent posłusznie wykonuje każde polecenie z pliku, przegląda więcej plików i więcej testuje. Dlatego zostawiłbym w AGENTS.md tylko to, czego agent nie wyczyta z kodu, na przykład że testy wymagają uruchomionej lokalnej bazy.