最新文章
Top NewsGitLab Duo 曝安全漏洞,攻击者借隐蔽提示操控 AI 响应
HackerNews 编译,转载请注明出处: 网络安全研究人员近期发现GitLab的AI编程助手Duo存在间接提示注入漏洞,攻击者可借此窃取私有源代码并在AI响应中注入恶意HTML代码,进而诱导用户访问钓鱼网站。该漏洞由软件供应链安全公司Legit Security披露, 技术细节显示,攻击者只需在合并请求描述、提交信息、问题讨论或源代码注释中植入隐藏指令,即可操控AI助手的行为。通过Base16编码、Unicode字符走私,以及利用KaTeX数学公式引擎将白色文字提示嵌入文档等技术,攻击者能绕过常规检测。漏洞根源在于GitLab未对这些输入内容实施有效清洗,...