GitLab AIアシスタントが研究者に騙されて悪意のあるコードを生成
GitLabのAIアシスタント「Duo」が、セキュリティ研究者によって騙されて悪意のあるコードを生成する攻撃が実演されました。
最新の更新
マーケティングでは、AI支援の開発者ツールが現代のソフトウェアエンジニアにとって不可欠な作業馬として宣伝されています。GitLabの開発者プラットフォームもその一例で、同社はDuoというチャットボットが「瞬時にTo-Doリストを生成し、数週間分のコミットを掘り返す負担をなくす」と謳っています。しかし、これらのツールがデフォルトでなくとも、悪意のある人物に簡単に騙されてユーザーに対して攻撃的な行動を取らせることができることは言及されていません。セキュリティ企業Legitの研究者は、木曜日にDuoを利用して、指定されたスクリプトに悪意のあるコードを挿入させる攻撃を実演しました。この攻撃により、ゼロデイ脆弱性の詳細など、プライベートなコードや機密の課題データが漏洩する可能性もあります。攻撃は、ユーザーが外部ソースからのマージリクエストや類似のコンテンツに対してチャットボットに指示を出すだけで発生します。
好きかもしれない
- Apple、テキサス州のアプリストア年齢確認法案に反対
- Google HomeがGeminiとの統合を強化し、新しいウィジェットを追加
- Apple、新しいUSB-C AirPods Maxのファームウェアを公開
- Googleの複数サービスで大規模なログイン障害発生、Gmailなどに影響
- カシオ、デロリアンをモチーフにした『バック・トゥ・ザ・フューチャー』電卓ウォッチを再考案
- Steam、決済プロセッサーの規則違反ゲームを禁止、成人向けコンテンツを対象に
- プラスチックバッグ禁止が海岸のごみ減少に効果的であることが研究で確認される
- エミレーツ航空、Crypto.comとの提携でビットコイン決済を導入、NFTとメタバースも模索