Новости компаний рынка безопасности / Группа Астра /
Алексей
Бывалый
Сообщений: 280
Рейтинг: 0
19.08.2026 09:04:14
ИИ-агент, ищущий уязвимости, обнаружил ошибку в публичном репозитории Snowflake, которую не заметил GitHub Copilot. Любой пользователь GitHub мог запустить уязвимый процесс, создав новую заявку с подготовленным заголовком. Эксперт «Группы Астра» Эдуард Тихомиров считает, что этот случай подсветил важную проблему: разработчики начинают слишком сильно доверять ИИ-ассистентам.
Специалисты Wiz обнаружили проблему с помощью автономного инструмента Red Agent, который проверял репозитории Snowflake на GitHub. Ошибка находилась в сценарии GitHub Actions проекта snowflakedb/snowflake-connector-net.
Особое внимание Wiz обратила на роль GitHub Copilot. Итоговая запись об изменении указывает «Copilot Autofix powered by AI» как соавтора, а когда Copilot проверял изменения, он счёл их безопасными и не обнаружил критическую ошибку. При этом Wiz уточняет, что нельзя достоверно утверждать, будто сам уязвимый фрагмент написал искусственный интеллект, сообщает Securitylab.
Эдуард Тихомиров, руководитель разработки GitFlic (входит в «Группу Астра») уверен, что недавний инцидент с компанией Snowflake, когда один ИИ (GitHub Copilot) пропустил критическую уязвимость в коде, а другой (Red Agent) успешно её проэксплуатировал за несколько секунд, — это классический пример того, как уязвимости в CI/CD пайплайнах могут открыть доступ к внутренним корпоративным ресурсам (в данном случае — к Jira).
«Этот случай также подсветил важную проблему: разработчики начинают слишком сильно доверять ИИ-ассистентам. Copilot пометил опасный код с явной shell-инъекцией как безопасный. Это доказывает, что нейросети всё ещё не заменяют классические инструменты информационной безопасности», — говорит эксперт Эдуард Тихомиров. 

