Никому нельзя доверять
Сегодня не совсем про Android-разработку, но тем не менее — суперважная тема.
Попалась статья, где нашего коллегу пытались взломать через… тестовое задание. И лишь излишняя паранойя и AI-агент спасли его от потенциального взлома.
Кратко о том, что произошло. В сообщения постучался сотрудник компании, который предложил работу. Настоящая страница, реальная компания, 1000+ «друзей» в профиле. Даже посты были похожи на настоящие, с комментариями.
Во время общения было предложено сделать тестовое задание, где была отправлена болванка для запуска. Сама она тоже выглядела очень хорошо: корректный README, актуальный стек, реальный проект. Но времени было не так много, и наш герой не успел настроить sandbox-среду.
Однако интуиция заставила его прогнать код через AI-агент перед непосредственным запуском. И вот — агент нашёл обфусцированный byte-array, который мог стащить всё, что плохо лежит: криптокошельки, пароли, файлы и т.д.
Просто хочу напомнить всем нам.
🟢никогда не запускайте неизвестный код на своём основном ноутбуке. Помните о Gradle Wrapper Attack, которую очень непросто сходу найти.
🟢неизвестные куски кода скармливайте AI. Они весьма шустро переваривают всякое легаси и описывают, что происходит;
🟢проверяйте, кто вам пишет, верифицируйте профили и страницы;
🟢банально, но — обмазывайтесь любыми двухфакторками, сложными паролями, хардварными криптокошельками и т.д.
🟢доверяйте интуиции. Ваш ноутбук — это кладезь ценной и дорогой информации для злоумышленников, помните об этом.
Если вы знакомы с такими случаями — буду рад услышать вас в комментариях.
Post #1084
5.33K