一位开发者:看似无害的“打开PR”权限,成了所有人的后门
我在工作中构建了一个运维agent,并给它一个写入工具:用更改打开一个pull request。不是合并,只是打开。感觉挺安全的。
其实并不安全。agent的token可以push,所以任何要求它打开PR的人都能得到PR,包括对该仓库只有只读权限的人。在系统提示中加一行并不能解决这个问题,因为API调用仍然使用bot的token运行。
我把发生的事以及我放在它前面的检查写了下来:
https://medium.com/@roeehersh/i-gave-my-ai-agent-one-harmless-permission-it-became-a-backdoor-for-everyone-728acf52e37e
你们自己使用agent时是如何处理这个问题的?
—— 高赞评论(帖子共5条讨论)——
u/philipp2310:我给自己私人的东西写了一个没有凭据的API,结果任何人都能使用我的私人东西。
📚 相关主题
安全