നിങ്ങളുടെ ശ്രദ്ധയിൽപ്പെടാതെ തന്നെ നിങ്ങളുടെ AI കോഡിംഗ് അസിസ്റ്റന്റ് SSH കീകൾ മാറ്റിയെഴുതാൻ സാധ്യതയുണ്ട്. ഒരു വ്യാജ project_settings.json സിംലിങ്ക് (symlink) സ്വകാര്യ കീകൾക്ക് (private keys) വിരൽ ചൂണ്ടുന്ന രീതിയിലുള്ള ഒരു “GhostApproval” പിഴവ് Wiz Research കണ്ടെത്തിയിരിക്കുന്നു. ഓരോ പ്രവൃത്തിക്കും വരുന്ന അപ്രൂവൽ ഡയലോഗ് സിംലിങ്കിന്റെ പേര് മാത്രമേ കാണിക്കുന്നുള്ളൂ. നിങ്ങൾ അത് അപ്രൂവ് ചെയ്താൽ, അസിസ്റ്റന്റിന് നിങ്ങളുടെ ക്രെഡൻഷ്യലുകൾക്ക് (credentials) പരിധിയില്ലാത്ത ആക്സസ് നൽകിക്കഴിഞ്ഞു.

ഈ എക്സ്പ്ലോയിറ്റ് (exploit) എങ്ങനെ പ്രവർത്തിക്കുന്നു

  • ഒരു അറ്റാക്കർ ഒരു റിപ്പോസിറ്ററിയിൽ project_settings.json എന്ന പേരുള്ള ഒരു ഫയൽ ചേർക്കുന്നു.
  • ആ ഫയൽ ഒരു സാധാരണ JSON ഫയലല്ല; അത് ഉപയോക്താവിന്റെ ~/.ssh/id_rsa (അല്ലെങ്കിൽ സമാനമായ) പ്രൈവറ്റ് കീയിലേക്ക് വിരൽ ചൂണ്ടുന്ന ഒരു സിംബോളിക് ലിങ്ക് (symlink) ആണ്.
  • ഡെവലപ്പർ AI അസിസ്റ്റന്റിനോട് “set up the workspace” എന്ന് ആവശ്യപ്പെടുമ്പോൾ, അസിസ്റ്റന്റ് ആ സിംലിങ്ക് പിന്തുടരുകയും യഥാർത്ഥ SSH കീ ഫയലിൽ വിവരങ്ങൾ എഴുതാൻ തയ്യാറെടുക്കുകയും ചെയ്യുന്നു.
  • അപ്പോൾ വരുന്ന അപ്രൂവൽ ഡയലോഗിൽ project_settings.json എന്ന് മാത്രമേ കാണിക്കുന്നുള്ളൂ. സിംലിങ്ക് പരിഹരിച്ച് (resolve) ഡിസ്കിലെ യഥാർത്ഥ പാത്ത് (path) അത് കാണിക്കുന്നില്ല.
  • “Approve” ക്ലിക്ക് ചെയ്യുന്നത് പ്രൈവറ്റ് കീ മാറ്റം വരുത്താൻ അസിസ്റ്റന്റിന് അനുമതി നൽകുന്നു, ഇത് ആ കീ വിശ്വസിക്കുന്ന എല്ലാ സേവനങ്ങളിലും ഉപയോക്താവിന്റെ ഐഡന്റിറ്റി അപകടത്തിലാക്കുന്നു.

ഈ ബഗ് ആറ് വ്യാപകമായി ഉപയോഗിക്കുന്ന ടൂളുകളിൽ കാണപ്പെടുന്നു: Amazon Q Developer, Claude Code, Augment, Cursor, Google Antigravity കൂടാതെ Windsurf. ഇവയെല്ലാം ഒരേ രീതിയിലുള്ള തെറ്റായ ഡയലോഗ് കാണിക്കുന്നു, കാരണം UI കാണിക്കുന്നത് ലഭിക്കുന്ന പേര് മാത്രമാണ്, സിംലിങ്ക് എങ്ങോട്ടാണോ വിരൽ ചൂണ്ടുന്നത് ആ പാത്ത് അല്ല.

എന്തുകൊണ്ടാണ് ഓരോ പ്രവൃത്തിക്കും വരുന്ന ഡയലോഗുകൾ മാത്രം മതിയാകാത്തത്

ഓരോ പ്രവൃത്തിക്കും അനുമതി വാങ്ങുന്നത് (Per-action approval), AI ചെയ്യുന്ന ഓരോ കാര്യവും ഒരു മനുഷ്യന് പരിശോധിക്കാൻ കഴിയുമെന്ന ധാരണയിലാണ് പ്രവർത്തിക്കുന്നത്. എന്നാൽ പ്രായോഗികമായി, ഓരോ കുറച്ചു സെക്കൻഡിലും കൃത്യമായ തീരുമാനങ്ങൾ എടുക്കാൻ ഇത് നിങ്ങളെ നിർബന്ധിക്കുന്നു—ഒരു ഏജന്റ് പ്രവർത്തിക്കുന്നതിനേക്കാൾ വേഗത്തിൽ ആർക്കും ഇത് ചെയ്യാൻ കഴിയില്ല.

കമ്പനികൾ എന്ത് ചെയ്യുന്നു – അത് എന്തുകൊണ്ട് പ്രധാനമാണ്

  • Amazon, Google, Cursor എന്നിവ ഇതിനോടകം തന്നെ ഇത് പരിഹരിച്ചു കഴിഞ്ഞു.
  • ഉപയോക്താക്കൾക്ക് മനസ്സിലാകുന്ന കാര്യങ്ങൾ മാത്രം അപ്രൂവ് ചെയ്യണമെന്ന് Anthropic (Claude Code നിർമ്മിച്ചവർ) പറയുന്നു. എന്നാൽ സിംലിങ്കുകൾ തിരിച്ചറിയുന്നതിലെ ബുദ്ധിമുട്ട് (cognitive load) ഇത് പരിഗണിക്കുന്നില്ല, കൂടാതെ ഉപയോക്താക്കൾക്ക് ഓരോ ഫയൽ പാത്തും പെട്ടെന്ന് പരിശോധിക്കാൻ കഴിയുമെന്ന് ഇത് കരുതുന്നു—ഇതൊരു അപ്രായോഗികമായ പ്രതീക്ഷയാണ്.
  • DuneSlide എന്ന് വിളിക്കപ്പെടുന്ന മറ്റൊരു പ്രശ്നവും Cursor വെളിപ്പെടുത്തിയിട്ടുണ്ട്, ഇത് അറ്റാക്കർമാർക്ക് യാതൊരു അപ്രൂവൽ പ്രോംപ്റ്റും ഇല്ലാതെ തന്നെ ഒരു മെഷീനിൽ കോഡ് പ്രവർത്തിപ്പിക്കാൻ അനുവദിച്ചിരുന്നു. കമ്പനി ആ ബഗ് പരിഹരിച്ചു, പെർമിഷൻ ചെക്കുകൾ ദുർബലമാകുമ്പോൾ ഈ അസിസ്റ്റന്റുകൾ എത്ര വേഗത്തിൽ ആക്രമണ മാർഗങ്ങളായി (attack vectors) മാറാം എന്ന് ഇത് കാണിക്കുന്നു.

ഈ പ്രതികരണങ്ങളിലെ വ്യത്യാസം ഒരു വലിയ ചോദ്യം ഉയർത്തുന്നു: സുരക്ഷ എന്നത് ഒരു കാര്യം നടന്നതിന് ശേഷമുള്ള ഡയലോഗ് ആയിരിക്കണോ, അതോ അസിസ്റ്റന്റ് ഒരിക്കലും ലംഘിക്കാത്ത മുൻകൂട്ടി നിശ്ചയിച്ച ഒരു അതിർവരമ്പായിരിക്കണോ?

സ്കോപ്പ്ഡ് പെർമിഷനുകൾ (Scoped permissions): ഒരു പ്രായോഗിക ബദൽ

ഓരോ ഫയൽ ഓപ്പറേഷനും പ്രോംപ്റ്റ് ചോദിക്കുന്നതിന് പകരം, ഡെവലപ്പർമാർക്ക് അസിസ്റ്റന്റ് പ്രവർത്തിക്കുന്നതിന് മുമ്പ് ഒരു scope നിശ്ചയിക്കാം:

  • AI-ക്ക് വായിക്കാനോ എഴുതാനോ കഴിയുന്ന ഒരു ഡയറക്ടറി ട്രീ (ഉദാഹരണത്തിന്, /src) നിർവചിക്കുക.
  • ആ ട്രീക്ക് പുറത്തുള്ള ഫയലുകൾ—ഉദാഹരണത്തിന് ~/.ssh/id_rsa—തൊടാൻ ശ്രമിച്ചാൽ ഓപ്പറേറ്റിംഗ് സിസ്റ്റമോ സാൻഡ്ബോക്സ് ലെയറോ (sandbox layer) അത് തടയും.
  • സ്കോപ്പ് ഒരിക്കൽ മാത്രം നിശ്ചയിച്ചാൽ മതി, ഇത് മനുഷ്യൻ എടുക്കേണ്ട തീരുമാനങ്ങളുടെ എണ്ണം കുറയ്ക്കുന്നതോടൊപ്പം അസിസ്റ്റന്റിന്റെ സ്വാധീനത്തെയും നിയന്ത്രിക്കുന്നു.

സ്കോപ്പിംഗ് സുരക്ഷാ മാതൃകയെ “എല്ലാ തവണയും ചോദിക്കുക” എന്നതിൽ നിന്ന് “ആവശ്യമുള്ളത് മാത്രം അനുവദിക്കുക” എന്നതിലേക്ക് മാറ്റുന്നു. കൺടെയ്നർ റൺടൈമുകളും (container runtimes) മൊബൈൽ ഒഎസ്-കളും ആപ്ലിക്കേഷനുകളെ എങ്ങനെ സാൻഡ്ബോക്സ് ചെയ്യുന്നു എന്നതിന് സമാനമാണിത്, ഇത് എന്തെങ്കിലും തെറ്റ് സംഭവിക്കുമ്പോൾ ഉണ്ടാകുന്ന നാശനഷ്ടങ്ങൾ പരിമിതപ്പെടുത്തുന്നു.

ഇനി ശ്രദ്ധിക്കേണ്ട കാര്യങ്ങൾ

  • Vendor roll-outs: ബാധിക്കപ്പെട്ട ആറ് ടൂളുകളുടെയും അപ്‌ഡേറ്റ് കുറിപ്പുകൾ ശ്രദ്ധിക്കുക.

ചുരുക്കത്തിൽ

ഒരു പോപ്പ്-അപ്പ് ഡയലോഗിനെ വിശ്വസിക്കുന്നത് സുരക്ഷയെക്കുറിച്ച് തെറ്റായ ധാരണ നൽകുന്നു എന്ന് GhostApproval