безопасность 1 мин

Как GitHub Copilot Autofix открыл дыру в Snowflake: AI-код под вопросом

AI-ассистент GitHub Copilot Autofix создал уязвимость в публичном репозитории Snowflake, заменив безопасный код на опасную конструкцию. Через 5 дней автономный AI-агент Wiz обнаружил дыру и получил доступ к Jira. Snowflake закрыл проблему в тот же день, но вопрос остаётся: насколько безопасен AI-генерированный код в проде?

Если вы используете GitHub Copilot, Cursor или другие AI-ассистенты, ваш код может содержать скрытые уязвимости прямо сейчас. Этот инцидент показывает, что AI не заменяет безопасность — он её усложняет. И если автономные агенты находят дыры за дни, вам нужно действовать быстрее.

Что случилось

Исследователи Wiz запустили автономный AI-агент Red Agent для поиска уязвимостей в публичных репозиториях Snowflake через программу bug bounty. Агент обнаружил критическую дыру в GitHub Actions workflow репозитория snowflake-connector-net: любой пользователь GitHub мог выполнить произвольный код на раннере, просто создав issue с хитрым заголовком.

Интересная деталь: уязвимость появилась всего за 5 дней до обнаружения — 18 июня 2026 года — через коммит, соавтором которого был GitHub Copilot Autofix. AI-ассистент удалил безопасную конструкцию (env переменные + jq) и заменил её на прямую подстановку github.event.issue.title в shell-скрипт. Классическая script injection.

Red Agent эксплуатировал дыру, создав issue с payload в заголовке, который выкачал токены Jira (qa@snowflake.net) через curl. Токен давал доступ к проектам по инженерии, безопасности и bug bounty. Snowflake закрыл уязвимость в день раскрытия (23 июня), ротировал креды и подтвердил через логи: кроме Wiz никто не лазил.

Агент даже сам исправил ошибку в payload: первая попытка с комментарием (#) сломала синтаксис bash, но AI переписал эксплоит через ; echo.

Автор: Сергей Ефимов · Источник: hnrss.org

Разработчикам. AI-генерированный код требует таких же строгих проверок, как человеческий. Copilot Autofix удалил безопасный паттерн env + jq и вставил прямую подстановку в shell. Используйте статический анализ (SAST), code review и lint для всех AI-коммитов. В CI/CD никогда не подставляйте недоверенные данные напрямую в run блоки — только через env переменные.

Бизнесу. Инциденты теперь создают и находят AI за дни, а не месяцы. Snowflake закрыл дыру за день, но 5 дней экспозиции — это окно для атак. Компаниям нужны автоматические SAST-проверки для AI-кода, short-lived токены и быстрая ротация кредов. Репутационный риск: если AI-ассистент компрометирует продакшн, это удар по доверию.

Инвесторам. Рынок инструментов для аудита AI-кода (SAST/DAST для LLM-генераций) будет расти. Автономные AI-агенты (как Red Agent) меняют ландшафт bug bounty и red teaming — это новая ниша. Snowflake показал быстрый response, но массовое внедрение AI-кодогенерации без контроля = системный риск для всех SaaS и cloud-платформ.

Хайп40
Реальная польза85
Заработать75
  • Создать SAST-инструмент, специализированный на детекте уязвимостей в AI-генерированном коде (паттерны вроде небезопасных shell-подстановок, SQL-инъекций)
  • Запустить сервис автоматического code review для AI-коммитов: интеграция с GitHub, флаги на опасные изменения от Copilot/Cursor/Cody
  • Разработать платформу для автономных AI red team агентов (как Red Agent): продавать корпорациям для continuous security testing
  • Консалтинг по безопасному внедрению AI-ассистентов в CI/CD: обучение команд, аудит workflow, best practices
  • Bug bounty-as-a-Service с AI-агентами: автоматический поиск уязвимостей в публичных/приватных репозиториях клиентов
  • AI-ассистенты не понимают контекст: Copilot удалил безопасный паттерн, не зная, зачем он был. Массовое доверие к AI-коду без ревью = рост инцидентов
  • Автоматизация атак: если AI находит дыры за 5 дней, то же сделают злоумышленники. Окна экспозиции сокращаются, защита не успевает
  • Ложное чувство безопасности: команды могут считать AI-код безопаснее человеческого (он же умный!). На деле он генерирует устаревшие/небезопасные паттерны
  • Гонка вооружений: AI для атаки vs AI для защиты. Если не успеть с инструментами контроля, волна компрометаций неизбежна

Ирония в том, что Copilot продаётся как инструмент для ускорения разработки и повышения качества, а тут он взял и удалил безопасный паттерн, заменив его на классическую дыру из туториалов 2010-х. AI не понимает контекст, он просто предсказывает следующий токен. И если в обучающих данных полно небезопасного кода (а его там море), то вероятность получить инъекцию высока.

Второй момент: автономный AI-агент нашёл и эксплуатировал уязвимость быстрее, чем это сделал бы человек. Это меняет игру. Раньше на обнаружение уходили недели-месяцы, теперь дни-часы. Snowflake среагировал молниеносно, но сколько компаний готовы к такой скорости? И главное: если Wiz может запустить такого агента, то же могут сделать злоумышленники. Защита должна стать такой же автоматизированной и быстрой.

Инструменты из статьи

AI-автодополнение и чат в редакторе кода от GitHub/Microsoft.

Доступ из РФ →

Ещё по теме

Комментарии