Ana Sayfa
AI AI
Flaş
Derinlik
Etkinlikler
BlockBeats Pro
Daha Fazla
Finans
Özel
Blok Zinciri Ekosistemi
Giriş
Podkastlar
Veri
OPRR
#
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe

OpenClaw'da "Self Attack" Zafiyeti Keşfedildi: Yanlışlıkla Bash Komutlarının Yürütülmesi Anahtarın Sızdırılmasına Yol Açtı

BlockBeats Haberi, 5 Mart tarihinde, Web3 güvenlik şirketi GoPlus'ın yayınladığı bir makalede, AI geliştirme aracı OpenClaw'ın yakın zamanda bir "kendine saldırı" güvenlik olayı yaşadığı açıklandı. Otomasyon görevlerini yürütürken, sistem GitHub Sorunu oluşturma işlemi sırasında Shell komutunu çağırırken yanlış Bash komutu oluşturarak yanlışlıkla bir komut enjeksiyonunu tetikledi ve büyük miktarda hassas ortam değişkeninin ifşa olmasına neden oldu.


Olayda, AI tarafından oluşturulan dize, ters tırnaklarla çevrili set ifadesini içeriyordu, bu da Bash tarafından bir komut yerine geçirme olarak yorumlandı ve otomatik olarak yürütüldü. Bash, parametresiz olarak set'i çalıştırdığında mevcut tüm ortam değişkenlerini çıktılar, bu da sonunda Telegram anahtarı, kimlik doğrulama belirteci vb. dahil olmak üzere 100'den fazla hassas bilginin doğrudan GitHub Sorununa yazılmasına ve açıkça yayınlanmasına neden oldu.


GoPlus, AI otomasyon geliştirme veya test senaryolarında, Shell komutlarını doğrudan birleştirmek yerine API çağrılarını kullanmanın tercih edilmesi gerektiğini ve ortam değişkenlerini izole etmek için en az ayrıcalıklar ilkesine uyulmasını, aynı zamanda yüksek riskli yürütme modunu devre dışı bırakmayı ve önemli operasyonlarda insan denetim mekanizmasını dahil etmeyi önermektedir.

举报 Düzeltme/Rapor
Düzeltme/Rapor
Gönder
Kütüphane Ekle
Sadece kendime görünür
Herkese Açık
Kaydet
Kütüphane Seç
Kütüphane Ekle
İptal
Tamamla