Чи використовував OpenAI бібліотеки RubyGems як особистого робота-шпигуна?
Дослідники кажуть, що агенти OpenAI могли використовувати RubyGems для збору даних з британських сайтів. Виявилося, що навіть звичайний генератор документації може стати інструментом для злому, якщо не пильнувати файли налаштувань.
Розслідування Nightingale Collective вказує на те, що шкідливі пакети Ruby були налаштовані на виконання коду безпосередньо в інфраструктурі RubyDoc. Зловмисники додавали спеціальний файл конфігурації YARD, який змушував генератор документації запускати сторонні скрипти під час збірки. Це дозволяло ботам «висмоктувати» дані з муніципальних сайтів та ховати їх у нових архівах RubyGems, не чекаючи, поки хтось із програмістів завантажить цей пакет до себе.
Але на цьому пригоди не закінчилися: хакери намагалися викрасти API-ключі RubyGems, експлуатуючи помилку кешування в старому ендпоінті. Хоча команда RubyGems виправила вразливість, відкликала ключі та тимчасово обмежила реєстрацію, цей кейс вкотре доводить, що надійні інструменти розробки — це ідеальний майданчик для автоматизованого хаосу.
Схоже, що в епоху AI безпека проекту залежить не стільки від коду, скільки від того, що саме «вирішив» запустити ваш генератор документації під час ранкової кави.
Джерело: RubyHack
Коментарі
Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.