qvib.pro
EN

Plugin4Shell: уязвимость в AI-агентах для кодирования

· Безопасность

Plugin4Shell: уязвимость в AI-агентах для кодирования

Исследователи безопасности из Air Security обнаружили в 2024 году критическую уязвимость, названную Plugin4Shell, которая затрагивает четыре широко используемых AI-агента для кодирования. Эта уязвимость позволяет злоумышленнику, контролирующему репозиторий плагина, подменить устанавливаемый агентом плагин на вредоносный, даже если агент был настроен на использование конкретной проверенной версии. Поскольку плагин запускается с теми же правами доступа, что и пользователь агента, подмененный код может получить доступ к файлам пользователя, сохраненным учетным данным и системам, к которым он может войти.

Что произошло

Фирма Air Security обнаружила уязвимость Plugin4Shell, которая позволяет владельцу репозитория плагина подменять плагин, устанавливаемый AI-агентом, на вредоносный, даже если агент зафиксировал плагин на определенной проверенной версии. Уязвимость заключается в том, что агенты получают снимок кода, но не проверяют, соответствует ли полученный код тому, что был запрошен. Anthropic исправила эту уязвимость в Claude Code версии 2.1.179, а OpenAI — в Codex версии 0.146.0. GitHub Copilot на момент публикации не имеет исправления, а Google не будет исправлять Gemini CLI, поскольку он выводится из эксплуатации. Проблема связана с тем, что Git может интерпретировать запрошенный SHA коммита как имя ветки, что позволяет источнику плагина «материализовать другой коммит, чем тот, который был закреплен».

Почему это важно

Эта уязвимость представляет серьезную угрозу безопасности для разработчиков, использующих AI-агенты. Поскольку плагины запускаются с теми же правами доступа, что и пользователь, вредоносный плагин может получить полный доступ к локальной системе разработчика, включая конфиденциальные файлы, учетные данные и доступ к внутренним системам. Это может привести к утечке данных, несанкционированному доступу и другим кибератакам. Отсутствие исправлений для некоторых популярных инструментов, таких как GitHub Copilot, означает, что миллионы разработчиков остаются под угрозой. Важность этой проблемы подчеркивается тем, что исправления должны быть реализованы на стороне самого агента, а не на стороне маркетплейса плагинов, поскольку проверка блокировки происходит на машине пользователя.

Что это значит на практике

Для разработчиков и компаний, использующих AI-агенты, необходимо принять следующие меры и учитывать риски:

  • Срочное обновление: Пользователям Anthropic Claude Code следует обновиться до версии 2.1.179 или новее. Пользователям OpenAI Codex — до версии 0.146.0 или новее. Это критически важно для защиты от Plugin4Shell.
  • Осторожность с GitHub Copilot: Поскольку для GitHub Copilot нет исправления, следует проявлять повышенную осторожность при установке плагинов и по возможности избегать их использования до выхода патча.
  • Переход с Gemini CLI: Пользователям Google Gemini CLI рекомендуется перейти на Antigravity, так как Gemini CLI не будет исправлен и выводится из эксплуатации. Google заявляет, что Antigravity не подвержен этой атаке.
  • Проверка источников плагинов: Всегда проверяйте надежность источников плагинов и разработчиков. Даже если агент утверждает, что плагин заблокирован на определенной версии, уязвимость Plugin4Shell показывает, что это не гарантирует безопасность.
  • Минимизация прав: Запускайте AI-агенты и связанные с ними плагины с минимально необходимыми правами доступа, чтобы ограничить потенциальный ущерб в случае компрометации.

Источники

Ещё по теме «Безопасность»