Wiz မှလုံခြုံရေးသုတေသီများသည်နောက်ထပ် AI စနစ်မှတွေ့ရှိပြီးအသုံးချခဲ့သောအားနည်းချက်ကိုဖန်တီးသည့်အတုထောက်လှမ်းရေး၏ပုံမှန်မဟုတ်သောဖြစ်ရပ်တစ်ခုကိုမှတ်တမ်းတင်ထားသည်- အလိုအလျောက် GitHub Copilot ပြုပြင်မှုသည် Snowflake open-source repository သို့ပြင်းထန်သော script injection ချို့ယွင်းချက်ကိုမိတ်ဆက်ပေးခဲ့ပြီး Wiz ၏ကိုယ်ပိုင်အုပ်ချုပ်ခွင့်ရ Red Agent သည် အဆိုပါ bug ကိုရှာဖွေတွေ့ရှိခဲ့ပြီး၊ နေ့ရက်များအတွင်း၌လက်နက်တပ်ဆင်ပေးကာ Snowflake စနစ်များအားလုံးကိုဆွဲထုတ်ခဲ့သည်။ ချို့ယွင်းချက်ရှိသော ကုဒ်ဆင်းသက်ခြင်း။
Wiz Research ဘလော့ဂ်တွင် တနင်္လာနေ့တွင် ထုတ်ဝေခဲ့သော တွေ့ရှိချက်သည် Hacker News ၏ ရှေ့ဆုံးစာမျက်နှာသို့ လျင်မြန်စွာ ရောက်ရှိသွားခဲ့ပြီး developer များသည် AI coding assistant များကို ထုတ်လုပ်မှု သိုလှောင်ရာများသို့ တိုက်ရိုက် အပြောင်းအလဲများ ပြုလုပ်ခွင့်ပေးခြင်း၏ ကြီးထွားလာသော အလေ့အကျင့်အတွက် ၎င်းကို ဆိုလိုကြောင်း အခြေအတင် ဆွေးနွေးခဲ့ကြသည်။ AI-authored code ကိုစက်မှုလုပ်ငန်း၏အလျင်စလိုလုပ်ဆောင်မှုအတွက်သတိပေးချက်အဖြစ်အပိုင်းကိုဖတ်ရှုလျက်ရှိသည်။ ဆော့ဖ်ဝဲကို ပြန်လည်ပုံဖော်ခြင်း ကိရိယာများ တီထွင်ဖန်တီးခြင်းဆိုင်ရာ နောက်ထပ် သတင်းဆောင်းပါးများအတွက် ကျွန်ုပ်တို့၏ AI သတင်းလွှမ်းခြုံ ကို လိုက်နာပါ။
AI Autofix သည် Vulnerability ကို မည်သို့ဖန်တီးခဲ့သနည်း။
Wiz ၏အဆိုအရ၊ အများသူငှာ `snowflake-connector-net` repository တွင် `jira_issue.yml` ဟုခေါ်သော GitHub လုပ်ဆောင်ချက်များ အလုပ်အသွားအလာကို အပ်ဒိတ်လုပ်သောအခါတွင် ပြဿနာစတင်ခဲ့သည်။ GitHub Copilot ၏ Autofix အင်္ဂါရပ်မှ ပူးပေါင်းရေးသားသော အဆိုပါ commit သည် လုံခြုံသောကုဒ်ပုံစံပုံစံကို အစားထိုးခဲ့သည် — ဝန်းကျင်ပြောင်းလဲမှုတစ်ခုမှတစ်ဆင့် မယုံကြည်ရသောပြဿနာခေါင်းစဉ်များကို ကျော်ဖြတ်ကာ `jq` ဖြင့် JSON payloads များတည်ဆောက်ထားသည် — — အသုံးပြုသူထိန်းချုပ်ထားသောထည့်သွင်းမှုပုံစံပုံစံကို shell script ထဲသို့တိုက်ရိုက်ထည့်သွင်းမှုပုံစံဖြင့်ထည့်သွင်းထားသည်။
GitHub အသုံးပြုသူတိုင်း repository တွင် ပြဿနာတစ်ခုဖွင့်သည့်အခါတိုင်း အလုပ်အသွားအလာသည် လည်ပတ်နေပါသည်။ ပြဿနာခေါင်းစဉ်ကို `run:` ပိတ်ဆို့ခြင်းတွင် တိုက်ရိုက်ပေါင်းစပ်ထားသောကြောင့်၊ ဖန်တီးထားသော ခေါင်းစဉ်တစ်ခုမှ ကိုးကားချက်တစ်ခုသည် shell command မှ ဖောက်ထွက်ပြီး GitHub ၏ လုပ်ဆောင်ချက်များ အပြေးသမားများတွင် မတရားကုဒ်ကို လုပ်ဆောင်ရန် လုံလောက်ပါသည်။
လုံခြုံရေးဂိတ်ဟုထင်ရသည့် အလုပ်အသွားအလာတွင် အခြေအနေအရ စစ်ဆေးခြင်းသည် ထိရောက်မှုမရှိကြောင်း- ပြဿနာဖြစ်ရပ်များတွင်၊ `github.event.pull_request` အကြောင်းအရာသည် အမြဲတမ်း null ဖြစ်နေသည်၊ ထို့ကြောင့် အသုံးပြုသူတိုင်းအတွက် အကဲဖြတ်သည့်အခြေအနေသည် မှန်ပါသည်။ လက်တွေ့တွင်၊ GitHub ရှိမည်သူမဆို အလုပ်အသွားအလာကို အစပျိုးနိုင်သည်။
AI assistant မှဖယ်ရှားလိုက်သော ဘေးကင်းသောပုံစံသည် ဤအခွံထိုးခြင်းကို အတိအကျဟန့်တားရန် တမင်တကာ အကောင်အထည်ဖော်ခဲ့ခြင်းဖြစ်သည် — အလိုအလျောက်လက်ထောက်သည် သမိုင်းဆိုင်ရာအကြောင်းအရာကို သိရှိနိုင်မည်မဟုတ်ကြောင်း Wiz မှပြောကြားခဲ့သည်။
အနီရောင်အေးဂျင့်တွေ့ရှိခဲ့သည် — ပျက်ကွက်ရန်ငြင်းဆန်ခဲ့သည်။
အမှု၏ထူးခြားချက်မှာ ချို့ယွင်းချက်ကို မည်သို့ဖော်ထုတ်နိုင်သနည်း။ ကိုယ်ပိုင်အုပ်ချုပ်ခွင့်ရ ထိုးစစ်ဆင်သည့် လုံခြုံရေးအေးဂျင့်ဖြစ်သည့် Wiz ၏ Red Agent သည် ဇာတ်ညွှန်းထိုးခြင်းကို အားနည်းသည်ဟု အလံပြလိုက်သောအခါ Snowflake ၏ GitHub အဖွဲ့အစည်းကို CI/CD ခွဲခြမ်းစိတ်ဖြာနိုင်စွမ်းဖြင့် စကင်န်ဖတ်နေပါသည်။
အေးဂျင့်သည် ချို့ယွင်းချက်ကို အသုံးချရန် ကြိုးပမ်းသောအခါ၊ shell command ကို ဖြတ်တောက်ရန် မှတ်ချက်အက္ခရာကို အသုံးပြုသည့် ၎င်း၏ ပထမဆုံး payload — bash syntax error ဖြင့် မအောင်မြင်ပါ။ ရပ်တန့်မည့်အစား သုတေသီများက Red Agent သည် အမှားအယွင်းကို ပိုင်းခြားစိတ်ဖြာပြီး ၎င်း၏ payload ကို ချိန်ညှိကာ shell syntax ကို ကောင်းစွာပိတ်ရန်နှင့် Jira အထောက်အထားများကို တီးဝိုင်းပြင်ပခေါ်ဆိုမှုဆာဗာသို့ အောင်မြင်စွာ ထုတ်ယူခဲ့သည်။ အထောက်အထားများကို base64-encoded ပုံစံဖြင့် သယ်ဆောင်လာသော GitHub Actions အပြေးသမားထံမှ ပြန်လည်ခေါ်ဆိုခြင်းဖြစ်သည်။
ထုတ်ယူထားသော တိုကင်သည် Snowflake ၏ အင်ဂျင်နီယာချုပ်၊ လုံခြုံရေး လိုက်နာမှုနှင့် Jira ရှိ bug bounty tracking ပရောဂျက်များတွင် ဝင်ရောက်ဖတ်ရှုနိုင်သော အကောင့်တစ်ခုနှင့် သက်ဆိုင်ပါသည်။
ဆေးထိုးခြင်းမှ ဖာထေးရန် ငါးရက်
Wiz ထုတ်ဝေသည့် အချိန်ဇယားသည် လျင်မြန်စွာ ရွေ့လျားနေသည်-
- ဇွန်လ 18 ရက်၊ 2026 — Copilot Autofix မှ ပူးတွဲရေးသားသော commit တစ်ခုမှ အားနည်းချက်ရှိသော ပုံစံကို မိတ်ဆက်ခဲ့သည်
- ဇွန်လ 23 ရက်၊ 2026 — Wiz သည် HackerOne မှတစ်ဆင့် Snowflake သို့ ချို့ယွင်းချက်ကို ရှာဖွေဖော်ထုတ်၊ အသုံးချကာ အစီရင်ခံသည်
- ဇွန်လ 23 ရက်၊ 2026 — Snowflake သည် ထိုနေ့တွင်ပင် အလုပ်အသွားအလာကို ဖာထေးပြီး ဘေးကင်းသော `env:` variable နှင့် `jq` ခွဲခြမ်းစိတ်ဖြာမှုပုံစံကို ပြန်လည်ရယူသည်
- ဇွန်လ 24 ရက်၊ 2026 — ဖော်ထုတ်ထားသော Jira တိုကင်ကို ရုတ်သိမ်းပြီး အလှည့်ကျသည်
- ဇူလိုင်လ 25 ရက်၊ 2026 — အများသူငှာ ညှိနှိုင်းထုတ်ပြန်ခြင်း။
Snowflake သည် ၎င်း၏ စုံစမ်းစစ်ဆေးမှုတွင် ခွင့်ပြုချက်မရှိဘဲ ဝင်ရောက်နိုင်သည့် အထောက်အထား မတွေ့ရှိရကြောင်း Wiz သို့ ပြောကြားခဲ့သည်။ "ထုတ်ဖော်ချက်ကို ဇွန်လ 23 ရက်၊ 2026 တွင် လက်ခံရရှိခဲ့ပြီး ၎င်းကို ချက်ချင်းစုံစမ်းစစ်ဆေးပြီး ပြန်လည်ပြင်ဆင်ခဲ့ပြီး၊ ကျွန်ုပ်တို့၏ စုံစမ်းစစ်ဆေးမှုတွင် ခွင့်ပြုချက်မရှိဘဲ ဝင်ရောက်နိုင်သည့် အထောက်အထားမတွေ့ရှိရကြောင်း" ကုမ္ပဏီက ထုတ်ပြန်ချက်တစ်ခုတွင် ပြောကြားပြီး ပိုမိုကျယ်ပြန့်သောစက်မှုလုပ်ငန်းနှင့် သင်ယူမှုများကို မျှဝေရန်အတွက် Wiz နှင့် လက်တွဲလုပ်ဆောင်နေကြောင်း ထည့်သွင်းပြောကြားခဲ့သည်။
ပိုကြီးသောသင်ခန်းစာ- AI ကုဒ်သည် လူသားအဆင့် စိစစ်ရန် လိုအပ်သည်။
Wiz သည် အဖြစ်အပျက်မှ ထုတ်ယူသွားသည့် သုံးခုကို ဆွဲထုတ်ခဲ့ပြီး ၎င်းတို့သည် Snowflake ထက် ကျော်လွန်သွားခဲ့သည်။
ပထမဦးစွာ AI မှထုတ်လုပ်ထားသော ဆွဲငင်မှုတောင်းဆိုချက်များသည် လူသားကုဒ်အဖြစ် တူညီသောတည်ငြိမ်မှုခွဲခြမ်းစိတ်ဖြာမှုနှင့် လုံခြုံရေးပြန်လည်သုံးသပ်ခြင်းကို ခံယူရမည်ဖြစ်သည်။ Coding assistant များသည် repository တစ်ခုမှ ဖယ်ရှားပြီးသော ဖြစ်နိုင်ချေရှိသော ပုံစံများမှ ကုဒ်ကို ခန့်မှန်းပေးကြပြီး၊ ဆိုလိုသည်မှာ ၎င်းတို့သည် သိုလှောင်မှုမှ ဖယ်ရှားပြီးသော ရပ်တန့်ထားသော သို့မဟုတ် မလုံခြုံသော တည်ဆောက်မှုများကို တိတ်တဆိတ် ပြန်လည်မိတ်ဆက်နိုင်သည်ဟု ဆိုလိုသည်။
ဒုတိယ၊ တွေ့ရှိမှုပြတင်းပေါက်များ ပြိုကျနေသည်။ အလိုအလျောက်အေးဂျင့်က တွေ့ရှိပြီး အတည်ပြုခြင်းမပြုမီ ငါးရက်အလိုတွင် အားနည်းချက်သည် တိုက်ရိုက်ထုတ်လွှင့်ခဲ့သည် — တိုက်ခိုက်သူများသည် အလားတူကိရိယာများဖြင့် စကင်န်ဖတ်သည့် အရှိန်အဟုန်ဖြင့် လျင်မြန်စွာ ရွေ့လျားနိုင်သည်ဟု ယူဆပါသည်။ လျင်မြန်သော patch cycles နှင့် ခဏတာ အထောက်အထားများသည် အခြေခံလိုအပ်ချက်များ ဖြစ်လာပါသည်။
တတိယ၊ အဖွဲ့အစည်းများသည် AI assistant များကို တိုက်ရိုက် string interpolation ဖြင့် အစားထိုးခြင်းမှ AI assistant များကို တားဆီးသည့် guardrails လိုအပ်သည် — ဤနေရာတွင် ဖြစ်ပွားခဲ့သော ဆုတ်ယုတ်မှု အတိအကျ။
အဆိုပါအဖြစ်အပျက်သည် AI မှထုတ်လုပ်သောကုဒ်အကြောင်းပိုမိုကျယ်ပြန့်သောစက်မှုလုပ်ငန်းဆိုင်ရာစူးစမ်းလေ့လာမှု၏အခိုက်အတန့်တွင်ဖြစ်သည်။ မကြာသေးမီက လေ့လာမှုများနှင့် လက်တွေ့ကမ္ဘာဖြစ်ရပ်များမှ AI ကုဒ်ရေးကိရိယာများသည် ချို့ယွင်းချက်များ၊ လုံခြုံရေးတွင်းများနှင့် ပြုပြင်ထိန်းသိမ်းမှုဆိုင်ရာ ခေါင်းကိုက်မှုများကို ယုံကြည်စိတ်ချစွာ မိတ်ဆက်နိုင်ကြောင်း ပြသထားသည်။ Snowflake ဖြစ်ရပ်ကို ထူးခြားစေသောအရာမှာ အပိတ်အဝိုင်းဖြစ်သည်- ပြဿနာကိုဖြစ်စေသော AI နှင့် ၎င်းကိုဖမ်းမိသော AI တို့သည် ၎င်းတို့နှစ်ဦးစလုံး၏နောက်ဆက်တွဲကို လူသားများက ပြန်လည်သုံးသပ်ခြင်းဖြင့် အလိုအလျောက်လုပ်ဆောင်နေခြင်းဖြစ်သည်။
လုံခြုံရေးအဖွဲ့များအတွက် Wiz မှ မက်ဆေ့ချ်သည် တုံးတိတိဖြစ်သည်။ မေးခွန်းမှာ AI-ရေးထားသောကုဒ်တွင် အားနည်းချက်များ ပါနေမည်လား — ၎င်းသည် သင်၏ထောက်လှမ်းမှုပိုက်လိုင်း၊ လူသား သို့မဟုတ် အလိုအလျောက်လုပ်ဆောင်ခြင်း ရှိ၊ မရှိ၊ အခြားသူ၏အေးဂျင့်ထက် ၎င်းတို့ကို ပိုမိုမြန်ဆန်စွာ ရှာဖွေနိုင်သည်ဆိုသည့် မေးခွန်းဖြစ်သည်။
AI Curve ၏ရှေ့တွင်နေပါ။
AI ကုဒ်ရေးကိရိယာများနှင့် ကိုယ်ပိုင်အုပ်ချုပ်ခွင့်ရအေးဂျင့်များသည် ဆော့ဖ်ဝဲလုံခြုံရေးကို အချိန်နှင့်တပြေးညီ ပြောင်းလဲနေသည်။ AI လုပ်ငန်းနှင့်ပတ်သက်၍ နေ့စဉ်အစီရင်ခံခြင်းအတွက် AI Buzz Wire မှတ်ထားပါ။
AI သတင်းအပြည့်အစုံကို ဖတ်ရှုရန် →