開發生態
Wiz Red Agent 攻破 Snowflake 內部 Jira,利用 GitHub Copilot 審查通過的腳本注入漏洞
Hacker News單一來源
尚未逐項核實
目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據 Wiz 官方部落格報導,其自主 AI 安全研究工具 Red Agent 成功發現並利用了 Snowflake 開源專案 `snowflakedb/snowflake-connector-net` 中的 GitHub Actions 腳本注入漏洞,取得 Snowflake 內部 Jira 的存取權限。
該漏洞允許未經身分驗證的用戶透過開啟特定標題的 GitHub issue 執行任意命令。此漏洞於 2026 年 6 月 18 日透過合併的 PR 引入,該 PR 移除了原先安全的 `env:` 與 `jq` 解析模式,改用直接的字串插值。該 PR 的合併紀錄將「Copilot Autofix powered by AI」列為共同作者,且 GitHub 的 AI 輔助安全審查並未標記出此漏洞。Wiz 後續更新澄清,Copilot 作為共同作者檢查了該 PR 並認為安全,但尚不確定程式碼變更本身是否由 AI 輔助生成。
在攻擊過程中,Red Agent 展現了自主修正能力。當首次嘗試使用 `#` 註解字元外洩資料導致 bash 語法錯誤時,Red Agent 自主分析了錯誤,將 payload 調整為 `; echo '` 以正確閉合 shell 區塊,並在幾秒內成功回傳包含 Jira 憑證的 base64 編碼。
該外洩的 token 擁有 Snowflake 工程、安全合規及漏洞獎金追蹤專案的讀取權限。漏洞上線僅 5 天即被發現,Snowflake 在 6 月 23 日接獲通報當天便修復了工作流程、撤銷憑證,並透過稽核日誌確認暴露期間僅有 Wiz 存取過該端點。
讀原始報導背景
GitHub Actions 注入(Actions Injection)是一種安全漏洞,通常發生在未妥善驗證與過濾使用者輸入時。開發者在設計自動化工作流程時,必須確保所有輸入皆經過淨化處理,以避免攻擊者藉機執行惡意指令。
社群討論
社群普遍認為此事件的核心並非「AI 產生不安全程式碼」,而是人類盲目信任 Autofix 與草率的審查(LGTM)文化,AI 只是讓產出程式碼變廉價,凸顯了驗證成本的瓶頸。技術討論聚焦於 YAML 與 GitHub Actions 的複雜性,指出漏洞起因於將安全的 env 變數改為不安全的字串插值導致引號注入,以及條件判斷遇 null 時未能安全失效(fail-closed)。多數開發者建議應導入 zizmor 等靜態分析工具來掃描 CI 流程,而非單純將責任推給 AI。
這則事件的發展
- 2026-08-15GitHub Copilot 引入 2.8 兆參數開源模型 Kimi K3 與 MAI-Code-1.1-Flash,並全面上線 Agent Plugins 1.0
- 2026-08-14GitHub Copilot 導入 Gemini 3.7 Flash 模型,支援八大開發環境與代理工作流
- 2026-08-12GitHub Copilot for JetBrains 更新:新增跨對話記憶功能,並支援 Ollama 作為 BYOK 供應商
- 2026-08-12開發者透過 MitM 代理攔截 GitHub Copilot 網路流量,解析 Electron 架構 AI 應用底層運作
- 2026-08-08GitHub Copilot 企業版全面開放 MCP 伺服器白名單控制,支援 URL 與指令比對