AI Pulse

一位开发者:看似无害的“打开PR”权限,成了所有人的后门

我在工作中构建了一个运维agent,并给它一个写入工具:用更改打开一个pull request。不是合并,只是打开。感觉挺安全的。

其实并不安全。agent的token可以push,所以任何要求它打开PR的人都能得到PR,包括对该仓库只有只读权限的人。在系统提示中加一行并不能解决这个问题,因为API调用仍然使用bot的token运行。

我把发生的事以及我放在它前面的检查写了下来:

https://medium.com/@roeehersh/i-gave-my-ai-agent-one-harmless-permission-it-became-a-backdoor-for-everyone-728acf52e37e

你们自己使用agent时是如何处理这个问题的?

—— 高赞评论(帖子共5条讨论)——

u/philipp2310:我给自己私人的东西写了一个没有凭据的API,结果任何人都能使用我的私人东西。

阅读原文
📚 相关主题 安全

订阅 AI Pulse

每天 08:00 · 12:30 · 18:30 · 23:50 更新