Schneier on Security на русском
Подписаться
ИИ-агенты для написания кода устанавливают неизвестный/недоверенный код в корпоративные сети
В настоящее время ИИ-агенты для написания кода вызывают опасения по поводу доверия. Исследователи выявили 120 незарегистрированных пакетов кода или доменных имен в 6 214 активных доменах, принадлежащих крупным компаниям. Эти данные были обнаружены в файлах llms.txt и llms-full.txt. Чтобы проверить риск, они зарегистрировали некоторые из этих невостребованных имен и разместили вредоносные пакеты. Когда ИИ-агенты обрабатывали эти файлы, они "звонили домой" на сервер исследователей. В течение часа машина компании из списка Fortune 500 связалась с исследователями. Со временем поступило еще несколько десятков ответов от других компаний из списка Fortune 500 и стартапов. Маяк исследователей показал, что в этих установках участвовали такие ИИ-агенты, как Claude, Codex от OpenAI и Hermes от Nous Research. Это демонстрирует, как ИИ-агенты могут взаимодействовать с потенциально вредоносным, незарегистрированным кодом. Инцидент подчеркивает значительную уязвимость в системе безопасности. Вовлеченные ИИ-компании не дали комментариев.