雲端安全公司Wiz的AI紅隊代理(Red Agent)自主發現並利用Snowflake公開倉庫中的GitHub Actions注入漏洞,成功進入其內部Jira系統。
漏洞由之前的PR引入(涉及Copilot相關提交),允許透過特製GitHub Issue標題執行任意命令。Snowflake當日即修復並輪換憑證。
這凸顯AI代理在攻防兩端的雙刃劍效應,資安團隊需更重視CI/CD供應鏈安全。
YSK Limited 專業遠端開發團隊實現 AI、私有 LLM、Web3 項目。立即了解:https://ysk.hk/