自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

一个AI代理五天内攻破Snowflake——如今两家公司正争论谁的AI搞砸了它

2026-08-20 09:46:32
收藏

一个AI代理在五天内攻破了Snowflake——现在两家公司正争论是谁的AI制造了漏洞

一个漏洞在Snowflake的公共代码仓库中存活了整整五天,随后被一个自主AI代理发现、利用,并窃取了内部系统的访问权限——整个过程没有任何人类参与。接下来发生的事情,成了一个典型案例,展示出当安全事件中双方都涉及AI工具时,追责变得多么困难。

Wiz的“红色代理”做了什么

2026年6月23日,Wiz研究团队的自主“红色代理”在Snowflake的公共仓库snowflake-connector-net的GitHub上发现了一个脚本注入漏洞。当时,研究人员正通过Snowflake的HackerOne披露项目进行授权测试。该漏洞存在于一个GitHub Actions工作流中,每当有人在仓库中提交Issue时,该工作流会自动创建Jira工单——而漏洞允许未经认证的攻击者仅通过精心构造的Issue标题,就能在GitHub Actions运行器中执行任意命令。

这个漏洞是在五天前,即6月18日,随着PR #1218的合并而上线的。据Wiz称,其红色代理独立发现了该漏洞,进行了利用,窃取了一个Jira访问令牌,利用该令牌验证了对Snowflake内部Jira门户的访问,并评估了其能够触及的范围——全部过程无需人工干预。值得注意的是,该代理并非首次尝试就成功;Wiz表示,它分析了执行错误,并调整了载荷,随后才成功。

让这个漏洞比常规Bug报告更严重的细节

Wiz最初的披露称,存在漏洞的代码是由“由AI驱动的Copilot Autofix”共同编写的——这是GitHub的一款工具,可自动分析代码扫描警报、生成修复方案并创建拉取请求。这一说法将故事从“研究人员发现了一个漏洞”重新定义为更尖锐的方向:一个由AI编写的修复方案,据说恰恰引入了另一个AI代理随后发现并利用的漏洞。

GitHub强烈反驳

GitHub直接反驳了这一说法。对底层提交历史的研究显示,jira_issue.yml工作流中具体存在漏洞的代码,可追溯到2025年8月25日的一次单独提交,该提交归属于一位具名的Snowflake工程师——而非Copilot Autofix。Wiz更新了其披露内容,澄清Copilot Autofix是共同作者,它审查了最终的合并拉取请求并批准其为安全,但未能发现关键的注入漏洞,而原始漏洞代码是否由AI生成仍不明确。Snowflake确认Jira令牌已于6月24日轮换,并表示其调查发现,在漏洞暴露窗口期内,除Wiz外没有他人进行未授权访问的证据。

为什么这场争议比漏洞本身更重要

无论哪种说法最终更准确,一个更重要的发现是无可争议的:GitHub自身的高级安全扫描工具——该工具本身集成了Copilot Autofix——审查了拉取请求的最终版本,包括存在漏洞的工作流,却未标记出注入风险。一个自动化审查系统恰恰漏掉了那种自主攻击代理在几天内发现并武器化的漏洞。自动化代码扫描能捕获的内容与真正对抗性AI代理能发现的内容之间的差距,才是这里真正的故事,无论最初引入漏洞模式的是哪家公司的工具。

日益扩大的模式的一部分

这起事件为今年越来越多的案例再添一笔,在这些案例中,AI编码工具引入或遗漏了安全漏洞,随后又被其他AI系统发现——这一动态在关于OpenAI代理构建工具中AgentForger漏洞的相关报道中已有提及。随着软件开发生命周期的更多环节被委托给AI——编写代码、审查代码,以及现在发现可利用的漏洞——传统上依赖一个可信的人类在代码发布前捕捉错误的模式,正变得越来越难以依赖。

接下来值得关注什么

此漏洞尚未分配CVE编号,Snowflake的审计日志以及有争议的提交历史也未完全公开,这意味着关键事实尚未得到外部各方验证。预计GitHub的高级安全扫描如何处理工作流级别的注入风险将受到持续关注,整个行业也将更加密切地关注,在合并影响CI/CD自动化的变更之前,如何验证AI辅助的代码审查流水线。

展开阅读全文
更多新闻