Noma Labs imeonyesha kuwa "issue" moja ya hadhara kwenye GitHub inaweza kuiba kodi kutoka kwenye ghala za siri (private repositories) kwa kutumia mfumo wa kiotomatiki unaoendeshwa na AI. Ushahidi wao wa dhana (proof-of-concept) unamruhusu mshambuliaji kugeuza roboti za mtiririko wa kazi za shirika dhidi yake, na kuvuja faili za siri bila kuvunja mfumo wa uthibitisho wa GitHub.

Shambulio likiwa wazi kabisa

Mfuatano wa matukio ni rahisi kiasi cha kuweza kuigwa:

  • Mshambuliaji anatengeneza "issue" kwenye ghala la hadhara ambalo mtu yeyote anaweza kuliona.
  • Wakala wa AI (AI agent), aliyeunganishwa kwenye mtiririko wa uunganishaji endelevu (continuous-integration pipeline), anasoma kichwa na maelezo ya "issue" hiyo.
  • Wakala huyo tayari ana ruhusa ya kusoma ghala nyingine za siri ndani ya shirika hilo.
  • Maelekezo yaliyofichwa kwenye "issue" ya hadhara yanauambia wakala ni faili gani za siri zinazopaswa kuchukuliwa.
  • Wakala anachapisha faili zilizopatikana kwenye "issue" ya hadhara kama maoni (comment), na kuzifichua kwa ulimwengu mzima.

Kila kitu kinatokea katika mzunguko mmoja wa mfumo wa kiotomatiki. Hakuna wizi wa sifa za uingiaji (credentials), hakuna uvujaji wa funguo za API, wala udhaifu wa GitHub. Mshambuliaji anatumia tu uaminifu ambao shirika limepa roboti yake yenyewe.

Kwa nini jambo hili ni muhimu sasa

Wakala wanaochochewa na AI sasa wanaunganisha mitiririko ya kisasa ya uendelezaji (development pipelines). Wanafungua "pull-requests", wanarun majaribio (tests), wanaweka programu hewani (deploy builds), na kupanga hitilafu (triage bugs)—yote yakichochewa na ishara rahisi kama vile maoni kwenye "issue". Wakala hao wanapokuwa na ufikiaji mpana wa ghala, mpaka kati ya data inayofahamika na ingizo la mtumiaji usioaminika unapootea.

Ikiwa wakala anaweza kusoma kodi ya siri na kuandika hadhara katika utekelezaji mmoja, mfumo wa udhibiti wa ufikiaji wa shirika unaporomoka.

Udhaifu halisi: ruhusa, siyo modeli

Onyesho hili halihusishi modeli ya AI inayotumika. Modeli hiyo inafuata tu maelekezo inayopokea. Udhaifu upo katika seti ya ruhusa iliyotolewa kwa mfumo wa kiotomatiki:

  • Ufikiaji wa kusoma kwenye ghala za siri kote katika shirika.
  • Ufikiaji wa kuandika kwenye mada za "issue" za hadhara.
  • Uanzishaji (Trigger) kupitia maandishi ya hadhara ambayo mtu yeyote anaweza kuandaa.

Marekebisho ambayo hayagharimu kitu, lakini hufanya kazi

Kutumia kanuni ya ruhusa ya chini kabisa (principle of least privilege) hupunguza njia ya shambulio:

  • Weka upeo wa roboti (Scope the bot) kwenye ghala ambalo linahitajika. Ikiwa inahitaji kufanya kazi kwenye ghala mahususi tu, inyime ruhusa nyingine yoyote ya kusoma.
  • Tenganisha token za kusoma na kuandika. Tumia sifa moja ya kuchukua kodi na nyingine, iliyodhibitiwa kwa karibu, kwa ajili ya kuchapisha maoni.
  • Idhini ya binadamu kabla ya kuchapisha chochote hadhara. Hatua rahisi ya uhakiki—kama vile lebo ya idhini inayohitajika—inaongeza kituo cha ukaguzi bila kusimamisha mtiririko.
  • Kupunguza eneo la athari (Blast-radius reduction). Sanifu mitiririko ya kazi ili hitilafu au matumizi mabaya yaathiri ghala moja tu kwa kiwango cha juu, si shirika zima.

Upande wa pili: mzigo wa kiutendaji

Nini cha kufuatilia baadaye

Funzo: Ikiwa mfumo wa kiotomatiki wa AI unaweza kuona kodi ya siri na pia kuzungumza hadhara, mfumo huo umeundwa vibaya. Imarisha ruhusa, weka ukaguzi wa binadamu, na uweke eneo la athari kuwa dogo—vipi sivyo, "issue" moja ya hadhara inaweza kuwa njia ya uvujaji wa data.