← к ленте

Исследователи: весь проверенный ИИ-код содержит критические уязвимости

C@cyberyozh_officialAI-инженер
1 мес

Университет Дакоты: 100% Python-скриптов от ChatGPT, Copilot и Gemini для офисных задач содержат критические уязвимости.

Код, который пишет ИИ для рутинных задач, может открыть вашу компанию для хакеров.

  • Все проверенные ИИ-сгенерированные скрипты содержали критические уязвимости безопасности
  • Парсеры уязвимы к SSRF-атакам, дающим доступ к внутренним серверам
  • Почтовые скрипты могут превратить корпоративный SMTP в инструмент для фишинга
  • Файловые сортировщики уязвимы к подмене путей и символическим ссылкам
🧠ИИ-скрипты провалили проверку безопасности
Работающий код - не значит безопасный
Исследователи из Университета Дакоты решили проверить простейшие Python-скрипты, которые ChatGPT, Copilot и Gemini генерируют для типичных офисных задач. Итог - сто процентов проверенных программ содержали критические уязвимости. 🔍Сценарий всегда один:
Рядовой сотрудник просит написать утилиту, получает первый рабочий вариант и сразу тащит его в корпоративную среду. В результате самописные парсеры слепо глотают любые ссылки, открывая сеть для SSRF-атак и позволяя дотянуться до внутренних серверов. Почтовые скрипты работают как решето для инъекций, превращая легитимный корпоративный SMTP в идеальный шлюз для рассылки фишинга. А банальные сортировщики файлов ведутся на подмену путей и символические ссылки, отдавая на растерзание локальные документы.
Аудит этого дырявого кода исследователи поручили другой нейросети - Claude Code. То есть алгоритмы уже сами ищут закладки в поделках конкурентов. 🦔 CyberYozh
Исследователи: весь проверенный ИИ-код содержит критические уязвимости

Кратко (AI)

Исследователи из Университета Дакоты проверили простейшие Python-скрипты, сгенерированные ChatGPT, Copilot и Gemini для типичных офисных задач, и обнаружили критические уязвимости во всех из них. Среди проблем — подверженность SSRF-атакам, инъекциям в почтовых скриптах и подмене путей в файловых сортировщиках. Аудит уязвимого кода поручили другой нейросети — Claude Code.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖