អ្នកស្រាវជ្រាវផ្នែកសន្តិសុខនៅ Wiz បានចងក្រងឯកសារករណីមិនធម្មតានៃបញ្ញាសិប្បនិមិត្តបង្កើតភាពងាយរងគ្រោះដែលប្រព័ន្ធ AI ផ្សេងទៀតបានរកឃើញ និងកេងប្រវ័ញ្ច៖ ការជួសជុល GitHub Copilot ដោយស្វ័យប្រវត្តិបានណែនាំកំហុសឆ្គងការចាក់ស្គ្រីបធ្ងន់ធ្ងរទៅក្នុងឃ្លាំងប្រភពបើកចំហរបស់ Snowflake ហើយភ្នាក់ងារក្រហមស្វយ័តរបស់ Wiz បានរកឃើញកំហុស បំពាក់អាវុធក្នុងរយៈពេលប៉ុន្មានថ្ងៃនៃប្រព័ន្ធខាងក្នុងរបស់ Snowflake ។ ការចុះចតកូដដែលមានកំហុស។
ការរកឃើញដែលត្រូវបានចេញផ្សាយកាលពីថ្ងៃច័ន្ទនៅលើប្លក់ Wiz Research បានឈានដល់ទំព័រមុខរបស់ Hacker News យ៉ាងឆាប់រហ័ស ដែលអ្នកអភិវឌ្ឍន៍បានពិភាក្សាអំពីអត្ថន័យរបស់វាសម្រាប់ការអនុវត្តដែលកំពុងកើនឡើងនៃការអនុញ្ញាតឱ្យជំនួយការសរសេរកូដ AI ធ្វើការផ្លាស់ប្តូរដោយផ្ទាល់ទៅឃ្លាំងផលិតកម្ម។ វគ្គនេះកំពុងត្រូវបានអានជាការព្រមានសម្រាប់ការប្រញាប់ប្រញាល់របស់ឧស្សាហកម្មឆ្ពោះទៅរកកូដដែលសរសេរដោយ AI ។ សម្រាប់រឿងរ៉ាវបន្ថែមអំពីឧបករណ៍ដែលផ្លាស់ប្តូរការអភិវឌ្ឍន៍កម្មវិធី សូមតាមដាន ការផ្សាយព័ត៌មាន AI របស់យើង។
របៀបដែល AI Autofix បានបង្កើតភាពងាយរងគ្រោះ
យោងទៅតាម Wiz បញ្ហានេះបានចាប់ផ្តើមនៅថ្ងៃទី 18 ខែមិថុនា ឆ្នាំ 2026 នៅពេលដែលសំណើទាញនៅក្នុងឃ្លាំង "snowflake-connector-net" ជាសាធារណៈបានធ្វើបច្ចុប្បន្នភាពលំហូរការងារ GitHub Actions ដែលហៅថា `jira_issue.yml` ។ ការប្តេជ្ញាចិត្តដែលត្រូវបានសហនិពន្ធដោយមុខងារ Autofix របស់ GitHub Copilot បានជំនួសគំរូការសរសេរកូដដែលមានសុវត្ថិភាព — មួយដែលបានឆ្លងកាត់ចំណងជើងបញ្ហាដែលមិនគួរឱ្យទុកចិត្តតាមរយៈអថេរបរិស្ថាន និងបានសាងសង់ JSON payloads ជាមួយ `jq` — ជាមួយនឹងការបញ្ចូលគំរូផ្ទាល់នៃការបញ្ចូលដែលគ្រប់គ្រងដោយអ្នកប្រើប្រាស់ទៅក្នុងស្គ្រីបសែល។
ដំណើរការការងារបានដំណើរការនៅពេលណាដែលអ្នកប្រើប្រាស់ GitHub បើកបញ្ហានៅលើឃ្លាំង។ ដោយសារតែចំណងជើងបញ្ហាត្រូវបានបញ្ចូលដោយផ្ទាល់ទៅក្នុងប្លុក 'រត់:' សម្រង់តែមួយនៅក្នុងចំណងជើងដែលបានបង្កើតគឺគ្រប់គ្រាន់ដើម្បីបំបែកចេញពីពាក្យបញ្ជាសែល និងប្រតិបត្តិកូដតាមអំពើចិត្តលើកម្មវិធីដំណើរការរបស់ GitHub ។
ការត្រួតពិនិត្យតាមលក្ខខណ្ឌនៅក្នុងដំណើរការការងារដែលហាក់ដូចជាច្រកសុវត្ថិភាពបានប្រែជាគ្មានប្រសិទ្ធភាព៖ នៅលើព្រឹត្តិការណ៍បញ្ហា បរិបទ `github.event.pull_request` តែងតែទុកជាមោឃៈ ដូច្នេះលក្ខខណ្ឌត្រូវបានវាយតម្លៃថាពិតសម្រាប់អ្នកប្រើប្រាស់គ្រប់រូប។ នៅក្នុងការអនុវត្ត នរណាម្នាក់នៅលើ GitHub អាចបង្កឱ្យមានលំហូរការងារ។
Wiz និយាយថា គំរូសុវត្ថិភាពដែលជំនួយការ AI បានដកចេញត្រូវបានអនុវត្តដោយចេតនា ដើម្បីការពារយ៉ាងពិតប្រាកដនូវប្រភេទនៃការចាក់សែលនេះ ដែលជាបរិបទប្រវត្តិសាស្ត្រដែលជំនួយការស្វ័យប្រវត្តិមិនមានវិធីដឹង។
ភ្នាក់ងារក្រហមបានរកឃើញវា - ហើយបដិសេធមិនជោគជ័យ
អ្វីដែលធ្វើឱ្យករណីគួរឱ្យកត់សម្គាល់នោះគឺថាតើកំហុសត្រូវបានរកឃើញយ៉ាងដូចម្តេច ភ្នាក់ងារ Red Agent របស់ Wiz ដែលជាភ្នាក់ងារសន្តិសុខវាយលុកដោយស្វយ័ត កំពុងស្កែនស្ថាប័ន GitHub របស់ Snowflake ជាមួយនឹងសមត្ថភាពវិភាគ CI/CD នៅពេលដែលវាដាក់ទង់ដំណើរការការងារថាងាយរងគ្រោះនឹងការចាក់ស្គ្រីប។
នៅពេលដែលភ្នាក់ងារព្យាយាមទាញយកគុណវិបត្តិ បន្ទុកដំបូងរបស់វា - ដែលប្រើតួអក្សរមតិយោបល់ដើម្បីកាត់ឱ្យខ្លីពាក្យបញ្ជាសែល - បានបរាជ័យដោយមានកំហុសវាក្យសម្ព័ន្ធ bash ។ ជាជាងការបញ្ឈប់ អ្នកស្រាវជ្រាវបានសរសេរថា ភ្នាក់ងារក្រហមបានធ្វើការវិភាគដោយស្វ័យភាពនូវកំហុស កែសម្រួលបន្ទុករបស់វា ដើម្បីបិទវាក្យសម្ព័ន្ធសែលឱ្យបានត្រឹមត្រូវ និងបានទាញយកព័ត៌មានសម្ងាត់ Jira ដោយជោគជ័យទៅកាន់ម៉ាស៊ីនមេហៅត្រឡប់ក្រៅបណ្តាញ។ ការហៅត្រលប់មកវិញបានមកដល់ពីអ្នករត់ការ GitHub Actions ដោយកាន់លិខិតសម្គាល់ក្នុងទម្រង់ដែលបានអ៊ិនកូដ base64 ។
សញ្ញាសម្ងាត់ដែលត្រូវបានច្រានចេញជាកម្មសិទ្ធិរបស់គណនីដែលមានសិទ្ធិចូលអាននៅទូទាំងវិស្វកម្មរបស់ Snowflake ការអនុលោមតាមសុវត្ថិភាព និងគម្រោងការតាមដានកំហុសនៅក្នុង Jira ។
ប្រាំថ្ងៃពីការចាក់ថ្នាំរហូតដល់បំណះ
ការកំណត់ពេលវេលាបង្ហាញព័ត៌មានដែលចេញផ្សាយដោយ Wiz ផ្លាស់ទីយ៉ាងលឿន៖
- ថ្ងៃទី 18 ខែមិថុនា ឆ្នាំ 2026 — គំរូដែលងាយរងគ្រោះត្រូវបានណែនាំដោយសហអ្នកនិពន្ធដោយ Copilot Autofix
- ថ្ងៃទី 23 ខែមិថុនា ឆ្នាំ 2026 - Wiz កំណត់អត្តសញ្ញាណ កេងប្រវ័ញ្ច និងរាយការណ៍ពីកំហុសទៅ Snowflake តាមរយៈ HackerOne
- ថ្ងៃទី 23 ខែមិថុនា ឆ្នាំ 2026 — Snowflake បំណះលំហូរការងារនៅថ្ងៃតែមួយ ដោយស្ដារអថេរ `env:` និងលំនាំញែក `jq` សុវត្ថិភាព
- ថ្ងៃទី 24 ខែមិថុនា ឆ្នាំ 2026 — និមិត្តសញ្ញា Jira ដែលលាតត្រដាងត្រូវបានដកហូត និងបង្វិល
- ថ្ងៃទី 25 ខែកក្កដា ឆ្នាំ 2026 — សម្របសម្រួលការបង្ហាញជាសាធារណៈ
Snowflake បានប្រាប់ Wiz ថាការស៊ើបអង្កេតរបស់ខ្លួនបានរកឃើញភស្តុតាងនៃការចូលដោយគ្មានការអនុញ្ញាត។ ក្រុមហ៊ុនបាននិយាយនៅក្នុងសេចក្តីថ្លែងការណ៍មួយថា "ការបង្ហាញត្រូវបានទទួលនៅថ្ងៃទី 23 ខែមិថុនា ឆ្នាំ 2026 ហើយវាត្រូវបានស៊ើបអង្កេត និងជួសជុលភ្លាមៗ ហើយការស៊ើបអង្កេតរបស់យើងបានរកឃើញភស្តុតាងនៃការចូលដោយគ្មានការអនុញ្ញាត" ដោយបន្ថែមថាវាកំពុងធ្វើការជាមួយ Wiz ដើម្បីចែករំលែកការរៀនសូត្រជាមួយឧស្សាហកម្មទូលំទូលាយ។
មេរៀនធំជាងនេះ៖ កូដ AI ត្រូវការការពិនិត្យកម្រិតមនុស្ស
Wiz បានទាញយកបីដងពីឧប្បត្តិហេតុនេះ ហើយពួកវាលាតសន្ធឹងហួសពី Snowflake ។
ទីមួយ សំណើទាញដែលបង្កើតដោយ AI ត្រូវតែឆ្លងកាត់ការវិភាគឋិតិវន្ត និងការត្រួតពិនិត្យសុវត្ថិភាពដូចគ្នាទៅនឹងកូដមនុស្ស។ ជំនួយការសរសេរកូដព្យាករណ៍កូដពីគំរូប្រូបាប៊ីលីតេ ដែលមានន័យថាពួកគេអាចណែនាំឡើងវិញនូវសំណង់ដែលមិនគាំទ្រ ឬអសន្តិសុខដោយស្ងៀមស្ងាត់ ដែលឃ្លាំងបានលុបចោលរួចហើយ។
ទីពីរ បង្អួចរកឃើញកំពុងដួលរលំ។ ភាពងាយរងគ្រោះនេះមានរយៈពេលត្រឹមតែ 5 ថ្ងៃប៉ុណ្ណោះ មុនពេលភ្នាក់ងារស្វ័យប្រវត្តិបានរកឃើញ និងធ្វើឱ្យមានសុពលភាព - ល្បឿនដែលសន្មត់ថាអ្នកវាយប្រហារស្កេនដោយប្រើឧបករណ៍ស្រដៀងគ្នាអាចផ្លាស់ទីបានលឿន។ វដ្តបំណះរហ័ស និងព័ត៌មានបញ្ជាក់អត្តសញ្ញាណដែលមានរយៈពេលខ្លីកំពុងក្លាយជាតម្រូវការមូលដ្ឋាន។
ទីបី អង្គការត្រូវការ guardrails ដែលបញ្ឈប់ជំនួយការ AI ពីការជំនួសធាតុញែកទិន្នន័យដែលមានរចនាសម្ព័ន្ធជាមួយនឹងការបញ្ចូលខ្សែដោយផ្ទាល់ - យ៉ាងជាក់លាក់នូវការតំរែតំរង់ដែលបានកើតឡើងនៅទីនេះ។
ឧបទ្ទវហេតុនេះកើតឡើងនៅខណៈពេលនៃការស៊ើបអង្កេតឧស្សាហកម្មទូលំទូលាយអំពីកូដដែលបង្កើតដោយ AI ។ ការសិក្សាថ្មីៗជាច្រើន និងករណីក្នុងពិភពពិតបានបង្ហាញថា ឧបករណ៍សរសេរកូដ AI អាចណែនាំដោយទំនុកចិត្តនូវកំហុស រន្ធសុវត្ថិភាព និងការឈឺក្បាលក្នុងការថែទាំ រួមជាមួយនឹងការកើនឡើងផលិតភាពរបស់ពួកគេ។ អ្វីដែលធ្វើឱ្យករណី Snowflake មានភាពខុសប្លែកពីគេគឺរង្វិលជុំបិទជិត៖ AI ដែលបណ្តាលឱ្យមានបញ្ហា និង AI ដែលចាប់បានវាទាំងពីរធ្វើសកម្មភាពដោយស្វ័យភាព ដោយមនុស្សពិនិត្យមើលឡើងវិញនូវផលវិបាក។
សម្រាប់ក្រុមសន្តិសុខ សារពី Wiz គឺមិនច្បាស់។ សំណួរគឺលែងថាតើកូដដែលសរសេរដោយ AI នឹងមានភាពងាយរងគ្រោះ ឬអត់ — វាគឺថាតើការរកឃើញរបស់អ្នក បំពង់បង្ហូរប្រេង ឬស្វ័យប្រវត្តិ អាចស្វែងរកពួកវាបានលឿនជាងភ្នាក់ងាររបស់នរណាម្នាក់ផ្សេងទៀត។
បន្តឆ្ពោះទៅមុខ AI Curve
ឧបករណ៍សរសេរកូដ AI និងភ្នាក់ងារស្វយ័តកំពុងផ្លាស់ប្តូរសុវត្ថិភាពកម្មវិធីក្នុងពេលជាក់ស្តែង។ ចំណាំ AI Buzz Wire សម្រាប់ការរាយការណ៍ប្រចាំថ្ងៃអំពីឧស្សាហកម្ម AI ។
អានព័ត៌មាន AI បន្ថែម →