Новости технологий: важные, смешные, родные
Разместить рекламу: @tproger_sales_bot
Правила общения: https://tprg.ru/rules
Другие каналы: @tproger_channels
Регистрация в перечне РКН: https://tprg.ru/5GyZ
Post #10244
1.65K
Уязвимость в GitHub Copilot Chat позволяла красть AWS-ключи и приватные данные из репозиториев.
В июне 2025 года исследователь Омер Майраз нашёл критическую дыру в Copilot Chat, через которую можно было незаметно вытянуть секреты (включая AWS-ключи, токены и другие конфиденциальные данные) и перехватывать ответы ИИ у других пользователей.
Атака комбинировала удалённую промт-инъекцию и обход Content Security Policy GitHub. Данные шифровались в 1×1-картинках через GitHub Camo и утекали при загрузке страницы.
GitHub временно отключил рендеринг изображений в Copilot Chat и закрыл дыру к 14 августа. История — показательная: даже самые «умные» инструменты DevOps могут стать точкой входа для утечек.
О том, что делать командам, пишем здесь.
@your_tech
В июне 2025 года исследователь Омер Майраз нашёл критическую дыру в Copilot Chat, через которую можно было незаметно вытянуть секреты (включая AWS-ключи, токены и другие конфиденциальные данные) и перехватывать ответы ИИ у других пользователей.
Атака комбинировала удалённую промт-инъекцию и обход Content Security Policy GitHub. Данные шифровались в 1×1-картинках через GitHub Camo и утекали при загрузке страницы.
GitHub временно отключил рендеринг изображений в Copilot Chat и закрыл дыру к 14 августа. История — показательная: даже самые «умные» инструменты DevOps могут стать точкой входа для утечек.
О том, что делать командам, пишем здесь.
@your_tech
- 🤣 4
- 🔥 3
- 🌚 2












