חוקרי אבטחה ב-Wiz תיעדו מקרה יוצא דופן של בינה מלאכותית שיצרה את עצם הפגיעות שמערכת בינה מלאכותית אחרת מצאה וניצלה אז: תיקון אוטומטי של GitHub Copilot הציג פגם חמור בהזרקת סקריפט למאגר קוד פתוח של Snowflake, וה-Red Agent האוטונומי של Wiz גילה את הבאג, מימש אותו בכל הימים של Snowflake וחילץ אותו מכל המערכות הפנימיות של Snowflake. נחיתת קוד פגומה.
הממצאים, שפורסמו ביום שני בבלוג Wiz Research, הגיעו במהירות לעמוד הראשון של האקר ניוז, שם התווכחו המפתחים מה המשמעות של הפרקטיקה ההולכת וגוברת של לאפשר לעוזרי קידוד AI לבצע שינויים ישירות למאגרי הייצור. הפרק נקרא כתריקת אזהרה למהירה של התעשייה לעבר קוד בינה מלאכותית. לסיפורים נוספים על הכלים המעצבים מחדש פיתוח תוכנה, עקוב אחר סיקור החדשות של AI שלנו.
כיצד תיקון אוטומטי של AI יצר פגיעות
לפי Wiz, הבעיה החלה ב-18 ביוני 2026, כאשר בקשת משיכה במאגר `snowflake-connector-net` הציבורי עדכנה זרימת עבודה של GitHub Actions בשם `jira_issue.yml`. ה-commit, שנכתב במשותף על ידי תכונת התיקון האוטומטי של GitHub Copilot, החליף דפוס קידוד בטוח - כזה שהעביר כותרות בעיות לא מהימנות דרך משתנה סביבה ובנה עומסי JSON עם 'jq' - עם אינטרפולציה ישירה של תבנית של קלט הנשלט על ידי משתמש לתוך סקריפט מעטפת.
זרימת העבודה רצה בכל פעם שמשתמש GitHub פתח בעיה במאגר. מכיוון שכותרת הבעיה הוכנסה ישירות לבלוק `run:`, ציטוט בודד בכותרת מעוצבת הספיק כדי לפרוץ את פקודת המעטפת ולהפעיל קוד שרירותי ברצי הפעולות של GitHub.
בדיקה מותנית בזרימת העבודה שנראתה כשער אבטחה התבררה כלא יעילה: באירועי בעיה, ההקשר `github.event.pull_request` הוא תמיד ריק, כך שהתנאי מוערך כ-true עבור כל משתמש. בפועל, כל אחד ב-GitHub יכול להפעיל את זרימת העבודה.
Wiz אומר שהתבנית הבטוחה שעוזרת הבינה המלאכותית הסיר יושמה בכוונה כדי למנוע בדיוק סוג זה של הזרקת מעטפת - הקשר היסטורי שלעוזר האוטומטי לא הייתה דרך לדעת.
הסוכן האדום מצא אותו - וסירב להיכשל
מה שהופך את המקרה למדהים הוא כיצד התגלה הפגם. הסוכן האדום של Wiz, סוכן אבטחה התקפי אוטונומי, סרק את ארגון GitHub של Snowflake עם יכולת ניתוח CI/CD כאשר הוא סימן את זרימת העבודה כפגיעה להזרקת סקריפט.
כאשר הסוכן ניסה לנצל את הפגם, המטען הראשון שלו - שהשתמש בתו הערה כדי לקצץ את פקודת המעטפת - נכשל עם שגיאת תחביר bash. במקום לעצור, כתבו החוקרים, Red Agent ניתח את השגיאה באופן אוטונומי, התאימה את המטען שלה כדי לסגור כראוי את תחביר המעטפת, והוציאה בהצלחה את אישורי Jira לשרת התקשרות חוזרת מחוץ לפס. ההתקשרות חזרה הגיעה מרץ של GitHub Actions, שנשא את האישורים בצורה מקודדת base64.
האסימון שחולץ היה שייך לחשבון עם גישת קריאה בכל פרויקטי ההנדסה, תאימות האבטחה ומעקב אחר פרסי באגים בג'ירה של Snowflake.
חמישה ימים מהזרקה לתיקון
ציר הזמן של החשיפה שפרסם Wiz נע במהירות:
- 18 ביוני, 2026 - הדפוס הפגיע מוצג על ידי commit שנכתב במשותף על ידי Copilot Autofix
- 23 ביוני 2026 - Wiz מזהה, מנצל ומדווח על הפגם ל-Snowflake באמצעות HackerOne
- 23 ביוני, 2026 - Snowflake מתקן את זרימת העבודה באותו היום, משחזר את המשתנה הבטוח 'env:' ואת דפוס הניתוח ה-'jq'
- 24 ביוני 2026 - אסימון Jira שנחשף מבוטל ומסובב
- 25 ביולי 2026 - גילוי פומבי מתואם
Snowflake אמר ל-Wiz שהחקירה שלה לא מצאה עדות לגישה לא מורשית. "החשיפה התקבלה ב-23 ביוני 2026, והיא נחקרה ותוקנה מיד, והחקירה שלנו לא מצאה ראיות לגישה לא מורשית", אמרה החברה בהצהרה, והוסיפה כי היא עובדת עם Wiz כדי לחלוק את הלמידה עם התעשייה הרחבה יותר.
הלקח הגדול יותר: קוד AI מצריך בדיקה בדרגה אנושית
Wiz לקחה שלושה מקרים מהאירוע, והם משתרעים הרבה מעבר ל-Snowflake.
ראשית, בקשות משיכה שנוצרו בינה מלאכותית חייבות לעבור את אותו ניתוח סטטי וסקירת אבטחה כמו קוד אנושי. עוזרי קידוד מנבאים קוד מתבניות הסתברותיות, מה שאומר שהם יכולים להכניס מחדש בשקט מבנים שהוצאו משימוש או לא מאובטחים שמאגר כבר ביטל.
שנית, חלונות גילוי קורסים. הפגיעות הייתה פעילה רק חמישה ימים לפני שסוכן אוטומטי מצא ואישר אותה - קצב שמניח שתוקפים שסורקים עם כלים דומים יכולים לנוע באותה מהירות. מחזורי תיקון מהירים ואישורים קצרי מועד הופכים לדרישות בסיס.
שלישית, ארגונים זקוקים למעקות בטיחות שעוצרים מעוזרי AI מלהחליף מנתחי נתונים מובנים באינטרפולציה ישירה של מחרוזות - בדיוק הרגרסיה שהתרחשה כאן.
התקרית נוחתת ברגע של התבוננות פנימית רחבה יותר בתעשייה על קוד שנוצר בינה מלאכותית. שורה של מחקרים עדכניים ומקרים מהעולם האמיתי הראו שכלי קידוד AI יכולים להציג באגים, חורי אבטחה וכאבי ראש בביטחון לצד רווחי הפרודוקטיביות שלהם. מה שמייחד את מקרה Snowflake הוא הלולאה הסגורה: ה-AI שגרם לבעיה וה-AI שתפס אותה פעלו שניהם באופן אוטונומי, כשבני אדם בחנו את התוצאות.
עבור צוותי אבטחה, ההודעה מ-Wiz בוטה. השאלה היא כבר לא אם קוד שנכתב בבינה מלאכותית יכיל פגיעויות - אלא האם צינור הזיהוי שלך, אנושי או אוטומטי, יכול למצוא אותן מהר יותר מאשר סוכן של מישהו אחר.
הישאר לפני עקומת הבינה המלאכותית
כלי קידוד AI וסוכנים אוטונומיים משנים את אבטחת התוכנה בזמן אמת. סימנייה AI Buzz Wire לדיווח יומי על תעשיית הבינה המלאכותית.
קרא עוד חדשות AI →