Čist GitHub repo prevari AI agente da pokrenu zloćudni kod
GitHub repo koji izgleda besprijekorno, prošao sve sigurnosne provjere, ima čist history, uredan readme, i ništa ne miriši na probleme. AI agent ga klonira, pokrene setup skriptu i — jebote, upravo je instalirao malware koji će sljedećih šest mjeseci tiho krasti tvoje API ključeve dok netko u drugom vremenskom pojasu koristi tvoje AWS kredite za rudarenje kriptovaluta. Čestitam, upravo si dobio ono što si tražio: automatizaciju koja radi posao umjesto tebe.
Nije greška u kodu. Nije propust u detekciji. Nije ničija nepažnja. To je dizajnerska odluka — i to namjerna, svjesna i kalkulirana. Agentic coding tools, ti alati koji bi trebali pisati kod, testirati ga, deployati ga i čuvati ga od problema, imaju jedan fundamentalni problem: vjeruju onome što vide. A u svijetu softvera, vjerovati onome što vidiš je isto što i kupiti polovni auto od tipa koji ti kaže da je samo jednom vožen do dućana i natrag.
Tehnički, trik je genijalan u svojoj jednostavnosti. Malware ne leži u kodu koji AI agent analizira — on leži u git historyju, u commitovima koji su napravljeni i onda obrisani, u diffovima koji su nestali iza force pusha. Repo izgleda čisto jer jest čisto — u trenutku kad ga agent skenira. Ali setup skripta, ta naizgled bezazlena datoteka koja samo instalira dependencies, zapravo pokreće payload koji je bio sakriven u jednom od tih obrisanih commitova, dostupan kroz git reflog ili kroz referencu na stari tree object. To je kao da provališ u kuću kroz vrata koja su postojala prije nego što je kuća izgrađena.
I sad dolazi najbolji dio. Ovi alati, ti taj koji bi trebali biti pametniji od prosječnog programera, nemaju ugrađen mehanizam za provjeru git historyja izvan trenutnog HEAD-a. Zašto? Jer bi to usporilo proces. Jer bi zahtijevalo više compute resursa. Jer je "dovoljno dobro" dok netko ne dokaže suprotno. I eto, netko je upravo dokazao suprotno, na način koji će koštati kompanije milijune dolara prije nego što itko skuži što se dogodilo.
Ako je AI toliko pametan, zašto mu treba manje od sekunde da pokrene skriptu koju nije provjerio, ali mu treba pet minuta da odluči koju će boju gumba staviti na login formu? To nije pitanje koje postavljam ja — to je pitanje koje bi si trebao postaviti svaki CTO koji je prošle godine potpisao ugovor za implementaciju agentic coding platforme. Jer odgovor nije lijep.
Pacijent pokazuje sve simptome akutne kratkovidnosti s komplikacijama optimizacijske sljepoće. Dijagnoza: kronično zanemarivanje sigurnosti u korist brzine, s metastazama na odjelu za produktivnost. Preporučujem hitnu operaciju — ali prognoza je loša. Previše je venture capitala uloženo u ideju da AI može sam pisati kod bez ljudskog nadzora. Previše je boardova koji su prodali priču o "10x produktivnosti". Priznati da agenti ne mogu razlikovati čist repo od zatrovanog znači priznati da je cijela premisa izgrađena na pijesku.
I najgore od svega? Ovo nije teško popraviti. Trebaš samo dodati provjeru git historyja, limitirati izvršavanje setup skripti na sandbox okruženje, i natjerati agenta da pita za potvrdu prije nego što pokrene bilo što što ima execute permisije. Ali to bi usporilo proces. To bi zahtijevalo da čovjek stavi ruku na tipku. A to, dragi moji, nije skalabilno. Skalabilno je samo kad mašine rade sve same, bez pitanja, bez provjere, bez onog dosadnog koraka zvanog "razmišljanje".
Industrija koja prodaje alate za automatizaciju razvoja softvera upravo je dobila udarac u solar pleksus. I ne, neće ga priznati. Umjesto toga, dobit ćemo update na blogu, par security bilješki, i tiho dodavanje još jednog checkboxa u settings koji će 99 posto korisnika ostaviti neoznačenog jer "usporava workflow". A onda će se opet dogoditi. I opet. I opet. Dok netko ne izgubi dovoljno novca da postane bolno očito da je automatizacija bez nadzora isto što i pustiti tinejdžera da vozi Porsche — zabavno je dok ne skužiš da je zaboravio na kočnice.
I tako smo opet izumili kotač. Ovaj put s pretplatom, agentic workflowom i sigurnosnim propustom koji je bio očit svakome tko je ikad provjerio git reflog prije nego što je pokrenuo tuđi kod.
Izvor: bleepingcomputer.com
Zanima vas ovakva AI tehnologija?
RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.
Kontaktirajte nas →
Komentari