Wiz 红队利用 AI 生成的 GitHub Copilot Autofix 漏洞攻入 Snowflake 内部 Jira

Wiz 红队利用 AI 生成的 GitHub Copilot Autofix 漏洞攻入 Snowflake 内部 Jira

AI 生成代码的安全隐患

云安全公司 Wiz 的红队部门近日披露了一项令人震惊的安全研究成果:他们利用 AI 生成的 GitHub Copilot Autofix 功能产生的漏洞代码,成功入侵了 Snowflake 的内部 Jira 系统,整个过程完全由 AI 自动化完成,无需人工干预。这一事件揭示了 AI 辅助编程工具在安全方面的新风险。

GitHub Copilot Autofix 是 GitHub 推出的自动修复功能,能够识别代码中的安全漏洞并自动生成修复补丁。然而,Wiz 的红队发现,这些由 AI 生成的修复代码本身可能存在新的安全漏洞,或者修复方式不完整,从而引入新的攻击面。

攻击路径与漏洞利用

Wiz 红队研究人员详细描述了攻击过程。他们首先发现 GitHub Actions 工作流中的一个权限配置漏洞,该漏洞由 Copilot Autofix 自动生成的修复代码引入。自动修复在试图解决原有安全问题的同时,创建了一个新的后门——修复代码中包含了不安全的变量注入点,使得攻击者可以操纵 CI/CD 流水线的执行流程。

利用这一漏洞,Wiz 红队成功突破了 Snowflake 的 CI/CD 防护,获取了对 Snowflake 内部 Jira 平台的访问权限。在进一步渗透中,他们发现可以访问敏感的项目管理数据、安全策略文档和内部通信记录。Wiz 强调,整个攻击过程完全由 AI 代理自动完成,没有人类安全研究员的参与。

AI 辅助编程的双刃剑

GitHub Copilot 和类似的 AI 编程助手已经深刻改变了软件开发的方式,它们能够显著提高编码效率、减少重复劳动并帮助开发者快速修复已知问题。然而,Wiz 的发现表明,AI 生成的代码并非天然安全——它们可能继承训练数据中的错误模式,或在理解上下文时产生偏差,从而引入新的安全隐患。

安全专家指出,Copilot Autofix 的设计初衷是帮助开发者修复常见漏洞,但自动生成的修复代码应该被视为「建议」而非「最终解决方案」。开发者需要对 AI 生成的修复代码进行人工审查,特别是涉及安全敏感操作时。

对企业和开发者的启示

Wiz 的发现对所有使用 AI 辅助编程工具的企业敲响了警钟。安全专家建议,企业在采用 Copilot Autofix 等自动修复功能时,应建立严格的代码审查流程,确保 AI 生成的修复代码经过安全团队的审核。同时,CI/CD 管道的安全配置也应定期审计,避免因自动修复引入新的漏洞。

Wiz 已向 Snowflake 和 GitHub 报告了相关问题,并协助修复了漏洞。GitHub 方面表示正在评估 Copilot Autofix 的安全性,并计划在后续版本中增加对自动修复代码的安全验证机制。这一事件再次证明,AI 工具虽然强大,但并不能完全取代人类的专业判断和安全审查。

Wiz 红队的研究还发现,Copilot Autofix 生成的代码在安全修复方面存在「修复深度不足」的问题。自动修复通常只针对检测到的具体漏洞模式进行修补,而没有考虑更广泛的上下文安全影响。例如,修复 SQL 注入时可能只做了输入过滤,但忽略了参数化查询的正确实现方式,或者在修复 XSS 漏洞时只对特定字段做了转义。

对于正在使用 Copilot Autofix 的团队,Wiz 建议采取以下措施:将自动修复视为「第一道防线」而非最终解决方案;建立自动修复代码的强制审查流程;对 CI/CD 流水线进行定期的安全审计;在关键系统中禁用自动修复功能,采用人工审核后再应用的机制。GitHub 表示正在开发「安全验证层」来减少自动修复引入新漏洞的风险。