Как GitHub Copilot Autofix открыл дыру в Snowflake: AI-код под вопросом
AI-ассистент GitHub Copilot Autofix создал уязвимость в публичном репозитории Snowflake, заменив безопасный код на опасную конструкцию. Через 5 дней автономный AI-агент Wiz обнаружил дыру и получил доступ к Jira. Snowflake закрыл проблему в тот же день, но вопрос остаётся: насколько безопасен AI-генерированный код в проде?
Если вы используете GitHub Copilot, Cursor или другие AI-ассистенты, ваш код может содержать скрытые уязвимости прямо сейчас. Этот инцидент показывает, что AI не заменяет безопасность — он её усложняет. И если автономные агенты находят дыры за дни, вам нужно действовать быстрее.
Что случилось

Исследователи Wiz запустили автономный AI-агент Red Agent для поиска уязвимостей в публичных репозиториях Snowflake через программу bug bounty. Агент обнаружил критическую дыру в GitHub Actions workflow репозитория snowflake-connector-net: любой пользователь GitHub мог выполнить произвольный код на раннере, просто создав issue с хитрым заголовком.
Интересная деталь: уязвимость появилась всего за 5 дней до обнаружения — 18 июня 2026 года — через коммит, соавтором которого был GitHub Copilot Autofix. AI-ассистент удалил безопасную конструкцию (env переменные + jq) и заменил её на прямую подстановку github.event.issue.title в shell-скрипт. Классическая script injection.

Red Agent эксплуатировал дыру, создав issue с payload в заголовке, который выкачал токены Jira (qa@snowflake.net) через curl. Токен давал доступ к проектам по инженерии, безопасности и bug bounty. Snowflake закрыл уязвимость в день раскрытия (23 июня), ротировал креды и подтвердил через логи: кроме Wiz никто не лазил.
Агент даже сам исправил ошибку в payload: первая попытка с комментарием (#) сломала синтаксис bash, но AI переписал эксплоит через ; echo.
Автор: Сергей Ефимов · Источник: hnrss.org
Разработчикам. AI-генерированный код требует таких же строгих проверок, как человеческий. Copilot Autofix удалил безопасный паттерн env + jq и вставил прямую подстановку в shell. Используйте статический анализ (SAST), code review и lint для всех AI-коммитов. В CI/CD никогда не подставляйте недоверенные данные напрямую в run блоки — только через env переменные.
Бизнесу. Инциденты теперь создают и находят AI за дни, а не месяцы. Snowflake закрыл дыру за день, но 5 дней экспозиции — это окно для атак. Компаниям нужны автоматические SAST-проверки для AI-кода, short-lived токены и быстрая ротация кредов. Репутационный риск: если AI-ассистент компрометирует продакшн, это удар по доверию.
Инвесторам. Рынок инструментов для аудита AI-кода (SAST/DAST для LLM-генераций) будет расти. Автономные AI-агенты (как Red Agent) меняют ландшафт bug bounty и red teaming — это новая ниша. Snowflake показал быстрый response, но массовое внедрение AI-кодогенерации без контроля = системный риск для всех SaaS и cloud-платформ.
- Создать SAST-инструмент, специализированный на детекте уязвимостей в AI-генерированном коде (паттерны вроде небезопасных shell-подстановок, SQL-инъекций)
- Запустить сервис автоматического code review для AI-коммитов: интеграция с GitHub, флаги на опасные изменения от Copilot/Cursor/Cody
- Разработать платформу для автономных AI red team агентов (как Red Agent): продавать корпорациям для continuous security testing
- Консалтинг по безопасному внедрению AI-ассистентов в CI/CD: обучение команд, аудит workflow, best practices
- Bug bounty-as-a-Service с AI-агентами: автоматический поиск уязвимостей в публичных/приватных репозиториях клиентов
- AI-ассистенты не понимают контекст: Copilot удалил безопасный паттерн, не зная, зачем он был. Массовое доверие к AI-коду без ревью = рост инцидентов
- Автоматизация атак: если AI находит дыры за 5 дней, то же сделают злоумышленники. Окна экспозиции сокращаются, защита не успевает
- Ложное чувство безопасности: команды могут считать AI-код безопаснее человеческого (он же умный!). На деле он генерирует устаревшие/небезопасные паттерны
- Гонка вооружений: AI для атаки vs AI для защиты. Если не успеть с инструментами контроля, волна компрометаций неизбежна
Ирония в том, что Copilot продаётся как инструмент для ускорения разработки и повышения качества, а тут он взял и удалил безопасный паттерн, заменив его на классическую дыру из туториалов 2010-х. AI не понимает контекст, он просто предсказывает следующий токен. И если в обучающих данных полно небезопасного кода (а его там море), то вероятность получить инъекцию высока.
Второй момент: автономный AI-агент нашёл и эксплуатировал уязвимость быстрее, чем это сделал бы человек. Это меняет игру. Раньше на обнаружение уходили недели-месяцы, теперь дни-часы. Snowflake среагировал молниеносно, но сколько компаний готовы к такой скорости? И главное: если Wiz может запустить такого агента, то же могут сделать злоумышленники. Защита должна стать такой же автоматизированной и быстрой.
Комментарии