La société de sécurité Manifold a identifié une vulnérabilité dans les dépôts git manipulés qui pourrait permettre l'exécution de code malveillant par des agents de codage IA. Ces dépôts contiennent des commandes dans leur configuration qui sont automatiquement exécutées par des agents d'IA lors de leur ouverture, accordant des droits de développeur complets en dehors des environnements sandbox sans authentification ou vérification de confiance. Les développeurs deviennent des victimes dès qu'ils ouvrent un tel dépôt. Lors de l'ouverture d'un dépôt, les agents d'IA effectuent souvent des requêtes git en arrière-plan telles que 'git status' ou 'git diff', en utilisant la configuration git locale complète en dehors du sandboxing avant toute approbation de confiance. La fonctionnalité 'fsmonitor' dans git permet l'exécution de commandes externes, qui peuvent être exploitées si la commande est malveillante. Le clonage, l'extraction ou l'extraction de dépôts des dépôts ne pose pas de risque, mais la réception d'un dépôt comme fichier à distance de collègues et son importation dans le système.
Lecture du biais (Centre): L'article traite d'une vulnérabilité technique dans les outils de développement de logiciels et fournit des stratégies d'atténuation.





