메뉴

#GitHub Actions

HN
Hacker News • 39일 전
IMP 8

AI가 생성한 깃허브 코드로 스노우플레이크 지라 침해 가능했던 사건

Wiz Research의 자율 AI 보안 도구 'Red Agent'가 스노우플레이크 공개 저장소에서 치명적인 GitHub Actions 워크플로 인젝션 취약점을 발견했습니다. 흥미롭게도 이 취약점은 불과 5일 전 Copilot Autofix(AI)가 생성한 커밋으로 도입된 것으로, 기존의 안전한 입력 처리 패턴을 제거하고 셸 스크립트에 직접 문자열을 삽입하는 방식이었습니다. 이 사건은 AI 코딩 어시스턴트가 취약점을 만들어내고, 자동화된 AI 에이전트가 이를 신속히 발견하는 새로운 소프트웨어 개발 현실을 보여줍니다.

[object Object] [object Object] [object Object]
AR
Ars Technica • 151일 전
IMP 8

월 100만 다운로드 오픈소스 패키지, 사용자 자격 증명 탈취

머신러닝 시스템 모니터링에 쓰이는 오픈소스 CLI 도구(elementary-data)의 GitHub Actions 취약점을 통해 해커가 서명 키를 탈취해 악성 버전(0.23.3)을 배포했습니다. 해당 버전을 설치한 환경의 클라우드 키, SSH 키, API 토큰 등 모든 자격 증명이 유출되었을 가능성이 큽니다. 개발자들은 즉시 패키지 삭제 및 안전한 버전(0.23.4) 설치, 그리고 모든 민감 정보 및 키(key) 로테이션을 권고하고 있습니다.

공급망 공격 오픈소스 보안 자격 증명 탈취