GitLab AIアシスタントが研究者に騙されて悪意のあるコードを生成
GitLabのAIアシスタント「Duo」が、セキュリティ研究者によって騙されて悪意のあるコードを生成する攻撃が実演されました。
最新の更新
マーケティングでは、AI支援の開発者ツールが現代のソフトウェアエンジニアにとって不可欠な作業馬として宣伝されています。GitLabの開発者プラットフォームもその一例で、同社はDuoというチャットボットが「瞬時にTo-Doリストを生成し、数週間分のコミットを掘り返す負担をなくす」と謳っています。しかし、これらのツールがデフォルトでなくとも、悪意のある人物に簡単に騙されてユーザーに対して攻撃的な行動を取らせることができることは言及されていません。セキュリティ企業Legitの研究者は、木曜日にDuoを利用して、指定されたスクリプトに悪意のあるコードを挿入させる攻撃を実演しました。この攻撃により、ゼロデイ脆弱性の詳細など、プライベートなコードや機密の課題データが漏洩する可能性もあります。攻撃は、ユーザーが外部ソースからのマージリクエストや類似のコンテンツに対してチャットボットに指示を出すだけで発生します。
好きかもしれない
- Apple、テキサス州のアプリストア年齢確認法案に反対
- Google HomeがGeminiとの統合を強化し、新しいウィジェットを追加
- NHTSA、テスラの自動運転システムFSDに対する調査を開始 ― 交通違反や事故が対象
- Apple、「iOS 26」と「iPadOS 26」を公開 革新的な「Liquid Glassデザイン」を採用
- Zoom、Windows向けの重大セキュリティ脆弱性を修正
- ハワイアン航空、サイバー攻撃を受けるもフライトには影響なし
- Apple Vision Proが下取りプログラムの対象外、初期購入者は失望
- Nestスピーカー、公式発売前にGeminiテーマのアップデートを導入