در اتوماسیون توسعه مبتنی بر جیمینای گوگل، یک عامل هوش مصنوعی با مجوز پایین میتواند به سمت جریان کاری با مجوز بالا هدایت شود که منجر به افشای توکنهای گیتهاب و دستکاری درخواستهای ادغام میشود. شرکت فیلر سکیوریتی در تحقیق خود اعلام کرد که مسیر حمله "افزایش مجوز بین عوامل" را در جریانهای کاری مرتبط با CLI جیمینای گیتهاب کشف کرده است. این حمله از تزریق پرامپت در مسائل عمومی یا درخواستهای ادغام آغاز میشود و اگر عامل هوش مصنوعی آن را به عنوان یک کار عادی بپذیرد، دستورات وارد شده توسط مهاجم اجرا میشود. طبق این تحقیق، مخزن CLI جیمینای بیش از ۱۰۱۰۰۰ ستاره در گیتهاب دارد و الگوهای آسیبپذیر مشابهی در حداقل ۸ مخزن دیگر گوگل نیز یافت شده است. توصیههای امنیتی گیتهاب آسیبپذیریهای CLI جیمینای و run-gemini-cli را "بحرانی" طبقهبندی کرده و نمره CVSS 10.0 را به آنها اختصاص داده است. نسخههای تحت تأثیر شامل @google/gemini-cli کمتر از 0.39.1 و 0.40.0-preview.2 و run-gemini-cli کمتر از 0.1.22 هستند. این تحقیق به امنیت زنجیره تأمین توسعه در صنعت کریپتو مربوط میشود و در صورتی که عوامل بررسی کد هوش مصنوعی یا طبقهبندی مسائل به توکنهای توزیع یا کلیدهای ابری دسترسی پیدا کنند، میتواند منجر به تغییر کد و آلودگی مسیر توزیع شود. به عنوان یک اقدام دفاعی، پیشنهاد شده است که عوامل هوش مصنوعی که ورودیهای خارجی را میخوانند از محیطهای اجرایی با مجوز بالا جدا شوند.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























