L'azienda di sicurezza Manifold ha identificato una vulnerabilità nei repository git manipolati che potrebbero consentire l'esecuzione di codice dannoso tramite agenti di codifica AI. Questi repository contengono comandi nella loro configurazione che vengono eseguiti automaticamente dagli agenti AI quando vengono aperti, garantendo diritti di sviluppatore al di fuori degli ambienti sandbox senza autenticazione o verifica di fiducia. Gli sviluppatori diventano vittime non appena aprono un repository. Quando si apre un repository, gli agenti AI eseguono spesso query git di background come 'git status' o 'git diff', utilizzando la configurazione git locale completa al di fuori del sandboxing prima di qualsiasi approvazione di fiducia. La funzione 'fsmonitor' in git consente l'esecuzione di comandi esterni, che possono essere sfruttati se il comando è dannoso. La clonazione, l'estrazione o il fetching dai repository non comporta un rischio, ma ricevere un repository come file remoto dai colleghi e importarlo nel sistema di codifica.
Lettura del bias (Centro): L'articolo discute una vulnerabilità tecnica negli strumenti di sviluppo software e fornisce strategie di mitigazione.





