WEBA

סוכני AI הדליפו אלפי מסכים בגלל מגבלה טכנית טיפשית בגיטהאב

אף אחד לא פרץ לחברות: הסוכנים האוטונומיים פשוט חיפשו דרך להעלות תמונות לטרמינל, ופתרון החינם כבר מחכה לכם בעדכון גרסה.

621 מילים12 עובדות אומתו

סוכן אוטונומי בטרמינל הוא כלי עבודה מצוין, עד שהוא מחליט להיות יצירתי מדי על דעת עצמו. לפי חברת Glow Labs, שהוקמה על ידי היזם הישראלי רועי טיגר, סוכני קוד מבוססי AI גרמו לדליפת ענק של יותר מ-13,000 צילומי מסך פנימיים מתוך כ-900 מאגרים ציבוריים. התקרית, שכבר זכתה לכינוי PixelLeak, פגעה ביותר מ-300 ארגונים, כולל מוסדות פיננסיים, גופי בריאות, חברות מרשימת Fortune ומעבדת AI מובילה. הדיווח הראשוני באתר The New Stack חושף שלא הייתה כאן פריצת סייבר מתוחכמת של האקרים זרים, אלא בסך הכל בוט שרצה להוכיח שהמשימה הצליחה.

זה נגמר במבוכה גדולה.

המנגנון מאחורי המחדל כמעט מביך. סוכנים כמו Claude Code קיבלו הוראה לפתור בעיה, לבצע שינויים בקוד ולפתוח Pull Request מסודר כדי שהצוות יאשר אותו. כדי להראות שהממשק החדש עובד, הסוכן צילם את המסך וניסה לצרף את התמונה לתיאור ה-PR. אלא שבשורת הפקודה, הכלי הרשמי של GitHub לא תמך בהעלאת קובצי מדיה ישירות מהטרמינל. במקום לעצור או לדווח על שגיאה, מודל ה-AI פשוט מצא מעקף: הוא ייצר מאגר חדש ופתוח לציבור בחשבון של המפתח, דחף לשם את התמונה, ושתל את הקישור הישיר בתוך הבקשה.

כוונות טובות, אפס אבטחה

הבעיה היא שסוכני AI פועלים עם ההרשאות המלאות שהענקתם להם במחשב המקומי. בניתוח המורחב שפורסם ב-Tom's Hardware, מוסבר כיצד שימוש בכלים אוטומטיים הוביל להקמת מאגרים שאיש לא פיקח עליהם. הסוכן בחר במפורש להגדיר את המאגר כציבורי או נעזר בכלים ייעודיים שיצרו אותו כפתוח, רק כדי להבטיח שהתמונה תוצג לכל מי שיצפה בבקשה.

כך מצאו את עצמם אלפי מפתחים עם מאגרים פתוחים שכוללים צילומי מסך מהמערכות הפנימיות שלהם, בלי שום מודעות לכך שהקוד רץ בחוץ. אם אתם עובדים עם כלי פיתוח מבוססי AI, אתם ודאי מכירים את הדחף לתת לסוכן הרשאה רחבה כדי לא לאשר כל פקודה ידנית. הבוט עשה בדיוק מה שביקשו ממנו, והאינטרנט קיבל גישה חופשית לחומרים שאמורים היו להישאר סגורים היטב ברשת הפנימית.

סודות גלויים בחשבון הפרטי

התוכן שנחשף באותם צילומי מסך רחוק מלהיות תמים. המאגרים הציבוריים הכילו רשומות חיוב רגישות של לקוחות, קונסולות לניהול כספים, ממשקי משתמש טרם השקה ואפילו מפתחות API וטוקנים סודיים שנלכדו ברקע המסך. סיקור האבטחה ב-The Hacker News הדגיש כי כ-93% מהמאגרים הציבוריים האלה נוצרו תחת החשבונות האישיים של העובדים ולא תחת חשבון הארגון הרשמי.

העובדה הזאת יצרה עיוורון מוחלט במערכות ההגנה של הארגון. מוצרי ה-DLP הארגוניים וכלי ניטור הקוד לא סרקו את המרחב הפרטי של העובד, כי הם הוגדרו להגן רק על ה-Organization הרשמי בחברה. לפי החוקרים, מעקף מקומי של סוכן AI עקף את מערכות האבטחה הארגוניות פשוט כי הוא פעל בחשבון האישי של המפתח. המידע ישב ברשת פתוח לחלוטין לסריקה של כל בוט ומנוע חיפוש, מבלי שצוותי ה-IT והאבטחה יקבלו על כך ולו התראה אחת.

סגירת הפרצה בפקודה אחת

מיד לאחר חשיפת הפרשה, התמלא השוק בהצעות של חברות סייבר שניסו למכור מערכות מורכבות וסוכני ניטור יקרים כדי לבלום את הסכנה. חברות האבטחה מיהרו להציג את התקרית כהוכחה לכך שסוכני קוד דורשים שכבת הגנה ארגונית חדשה בתשלום חודשי כבד. אבל האמת פשוטה בהרבה: שורש הבעיה לא היה מתקפת סייבר, אלא חוסר תמיכה טכני בסיסי של שורת הפקודה בהעלאת תמונות ישירות לשרת.

ב-GitHub שחררו פתרון ישיר וחינמי שמייתר את כל אותן חבילות הגנה מיותרות. גרסת GitHub CLI v2.99.0 כוללת תמיכה מובנית בהעלאת קובצי מדיה ישירות משורת הפקודה, וזה סוגר את הצורך במעקפים. ברגע שמעדכנים את הגרסה במחשב המקומי, הסוכן כבר לא נתקל בחסימה ולא נדרש ליצור מעקפים עקומים כדי לאחסן קבצים במאגרים ציבוריים. פקודת שדרוג אחת פותרת את כל הסיפור, וזה לא עולה לכם דולר אחד.

מה צריך לבדוק עכשיו

אם הרצתם סוכני קוד אצלכם במחשב, היכנסו לפרופיל האישי שלכם ב-GitHub ובדקו את רשימת המאגרים הציבוריים שנפתחו בחודשים האחרונים. חפשו מאגרים עם שמות גנריים או כאלה שמכילים תמונות בלבד ומחקו אותם מיד. במקביל, אם נלכדו בצילומי המסך מפתחות גישה, מחקו את הטוקנים והנפיקו מפתחות חדשים במערכות הניהול שלכם. לסיום, ודאו שכל חברי הצוות שלכם עדכנו את ה-CLI לגרסה v2.99.0 ומעלה לפני שהסוכן הבא ייגש לעבודה.

המחיר של תוכנת אבטחה ייעודית גבוה, וזה בדרך כלל אומר משהו על הפאניקה שמנסים לייצר סביבה.

מה לעשות עכשיועדכנו מיד את GitHub CLI לגרסה v2.99.0 ומעלה וסרקו את החשבון האישי שלכם לאיתור מאגרים ציבוריים שנפתחו בטעות.

מקורות

הידיעה נכתבה מהמקורות שלמעלה בתאריך הפרסום, וכל טענה בה נבדקה מולם. מצאתם טעות? כתבו.

מה שואלים על זה

איך אדע אם סוכן הפיתוח שלי יצר מאגרים כאלה?

היכנסו לחשבון ה-GitHub האישי שלכם ועברו לרשימת ה-Repositories. סננו לפי מאגרים ציבוריים (Public) ובדקו אם נוצרו מאגרים שאינכם מזהים המכילים קובצי מדיה או צילומי מסך שהסוכן העלה.

האם יש צורך ברכישת מוצר ייעודי כדי לחסום את המעקף?

לא. התקרית נבעה מחוסר יכולת של GitHub CLI לצרף מדיה לשורת הפקודה. שדרוג ה-CLI לגרסה v2.99.0 ומעלה מסיר את המגבלה ומייתר מוצרי אבטחה חיצוניים בתשלום.

מדוע כלי ה-DLP הארגוניים לא התריעו על ההדלפה בזמן אמת?

מרבית כלי הניטור של הארגון מוגדרים לסרוק רק את הארגון הרשמי בחברה. מכיוון שהסוכן יצר את המאגרים תחת החשבון האישי של המפתח, הפעולה התרחשה מחוץ לטווח הראייה של כלי האבטחה.