TGViewer
Swordfish Security Swordfish Security @secchamps · 605 subscribers
Post #562 395
⚡️ИИ-агента для программирования можно взломать через обычный сайт

В OpenCode, популярном open source ИИ-агенте для программирования, нашли уязвимость, позволяющую выполнять команды на компьютере разработчика через вредоносную веб-страницу. Согласно общедоступным данным npm, 82 уязвимых релиза были загружены более 647 000 раз в период с 17 по 23 сентября 2026 года.

Схема атаки
Агент поднимает на машине разработчика локальный API. Вредоносная страница отправляет запрос к этому API из браузера, а путаница с типом содержимого позволяет запросу пройти проверку. Эндпоинт обновления подставляет значение атакующего в команду пакетного менеджера, и код выполняется с правами разработчика. Никаких фишинговых вложений, достаточно открыть ссылку.

Что из этого следует

🎱Программы, работающие только на компьютере разработчика, тоже доступны атакующему. Многие считают локальные сервисы безопасными по умолчанию, раз они не смотрят в интернет. Этот случай показывает, что браузер становится мостом между вредоносным сайтом и ИИ-агентом.

🎱Взломать ИИ-агента значит получить все доступы разработчика. Агент работает с исходным кодом, терминалом, токенами и ключами от облака. Всё это оказывается в руках атакующего одновременно, и защищать агента нужно так же, как привилегированную учётную запись.

🎱ИИ-инструменты распространяются быстрее, чем компании берут их под контроль. Почти 39% всех загрузок OpenCode за неделю пришлись на уязвимые версии. Такие агенты разработчики часто ставят сами, и служба безопасности может не знать, что они вообще используются в компании.

ИИ-агент работает с правами пользователя, который его запустил. На машине разработчика это может означать доступ к репозиториям, терминалу, токенам и облачным сервисам. При этом сами агенты и локальные сервисы, которые они запускают, нередко остаются за рамками модели угроз. Поэтому, когда мы проводим моделирование угроз для ИИ-систем, первым делом выясняем, какие агенты реально используются в командах, какие права у них есть и какие сервисы они поднимают локально. Обычно на этом этапе и обнаруживается основная часть рисков. Защищать ИИ-инструменты нужно по тем же принципам, что и любой критичный компонент цепочки поставок, с инвентаризацией, минимальными правами и контролем обновлений.

— отмечает Даниил Отмахов, аналитик процессов безопасной разработки Swordfish Security.

Как снизить риски от уязвимостей в ИИ-агентах

✅ Включить ИИ-агентов в модель угроз как привилегированный компонент.

✅ Инвентаризировать ИИ-инструменты разработчиков и локальные сервисы, которые они поднимают.

✅ Проверять зависимости и обновления ИИ-инструментов через SCA наравне с библиотеками в коде.

✅ Убрать долгоживущие токены и секреты из окружения, где работают агенты.

✅ Если в вашей команде используют OpenCode, обновите его до версии 1.18.22 или новее и перезапустите активные процессы.

➡️ Команда Swordfish Security помогает выстроить безопасную работу с ИИ, от аудита до промышленного MLSecOps. Узнайте больше на сайте.

🐟 Рассылка | МАКС | Habr

#AISecurity
  • 🔥 6
  • 👍 3
  • ❤ 1
  • 💯 1
More from @secchamps
  1. Oct 7, 2026🛫Обсудим безопасность ИИ в гражданской авиации на конференции Авиакод Уже завтра, 8 октяб…
  2. Oct 7, 2026⚡️Представляем SAIMM v2.0 Год назад мы представили Swordfish Secure AI Maturity Model, фре…
  3. Sep 30, 2026🤒 Хакеры создали для PS5 новый метод взлома На связи Влад Павловский, руководитель группы…
  4. Sep 25, 2026📱Статический анализ Android-приложений: с чего начать Современные мобильные приложения хр…
  5. Sep 15, 2026🎤 Swordfish Security на VolgaCTF 2026 С 16 по 18 сентября в Самаре пройдет финал открытых…
  6. Sep 11, 2026🔒Как построить эффективную защиту API на реальных проектах Согласно исследованиям, вызовы…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →