GitHub оспаривает утверждение Wiz о том, что Copilot Autofix написал уязвимость Snowflake
Секретная компания сообщила в понедельник, что ИИ написал критическую уязвимость в коде Snowflake, и что другой ИИ нашел ее и взломал систему. Вторая половина утверждения верна. Первая половина развалилась примерно за восемь часов.
То, что осталось, все еще заслуживает вашего внимания. Это просто не та история, которая разошлась.
Что на самом деле сделал агент
Wiz Research использует автономный инструмент, который они называют Red Agent. Он просканировал организацию Snowflake на GitHub в рамках программы раскрытия информации HackerOne компании и отметил файл рабочего процесса в публичном репозитории для .NET коннектора Snowflake.
Рабочий процесс запускался каждый раз, когда кто-то открывал проблему. Он помещал заголовок проблемы прямо в оболочку скрипта. Любая учетная запись в интернете могла к нему получить доступ.
Выходные данные были в неправильном порядке. Шаблонный движок GitHub сначала заменял заголовок, а команды, предназначенные для его очистки, выполнялись позже. Таким образом, одинарная кавычка в заголовке вырвалась из строки оболочки.
Условие защиты выглядело защитным. Оно сравнивало свойство запроса на слияние с именем бота, но для событий проблем это свойство не существует. GitHub оценивает отсутствующее свойство как пустую строку, поэтому сравнение всегда возвращало true, и каждый пользователь проходил через него.
Теперь важная часть. Первый полезный груз Red Agent использовал символ хеширования, чтобы закомментировать остальную часть строки, и исполнитель выдал синтаксическую ошибку. Агент прочитал ошибку, понял, что комментарий поглотил закрывающую скобку, переписал полезный груз и попробовал снова. Обратный вызов пришел в течение нескольких секунд. Никто не касался клавиатуры.
Токен, который он извлек, предоставил доступ на чтение к проектам инженерии, соблюдения безопасности и программам по вознаграждению за ошибки Snowflake.
Snowflake отреагировала в тот же день
Wiz сообщил об уязвимости 23 июня. Snowflake исправила ее в тот же день, восстановила безопасный шаблон и обновила токен Jira 24 июня.
Журналы аудита сопоставили каждый аномальный запрос с адресами тестирования Wiz. Wiz утверждает, что удалил то, что взял.
«Раскрытие было получено 23 июня 2026 года, и оно было немедленно расследовано и устранено, и наше расследование не обнаружило доказательств несанкционированного доступа», - заявила Snowflake.
Строка соавтора - это артефакт сжатия
Вот где все пошло не так.
Коммит, который перенес уязвимость на основную ветку, перечисляет «Copilot Autofix, работающий на ИИ» среди своих соавторов. Wiz прочитал это как то, что ИИ написал уязвимый код. В своем посте они утверждали, что коммит автопоправки ИИ создал вектор инъекции. Большинство материалов следовали за этим.
Hacker News прочитал коммиты ниже. Соавторский коммит Copilot изменил другой файл. Небезопасная рефакторизация находится в отдельном коммите, датированном 25 августа 2025 года, который GitHub приписывает именованному инженеру Snowflake.
Сжатие объединяет каждый коммит в запросе на слияние в один. Строка соавтора пришла вместе с ним. Она фиксирует участие в запросе на слияние, а не авторство строк, которые сломались. Репортер Свати Хандельвал четко выразила это: история подтверждает, что Copilot принимал участие, и не устанавливает, что он написал уязвимость.
Ответ GitHub
GitHub провел внутренний обзор и отклонил данное утверждение. Он утверждает, что человек написал вклады, которые привели к уязвимости, и что Copilot Autofix не проверял и не вносил в них вклад.
Wiz смягчил свой пост в тот же вечер. Обновление с временной меткой 19:57 UTC теперь говорит, что Copilot был соавтором, который проверил объединенный запрос на слияние и назвал его чистым, не заметив уязвимость. Затем добавляется предложение, которое отменяет заголовок: «Неясно, была ли помощь ИИ в изменении кода».
The Register уже опубликовал. К полуночи он изменил свой заголовок с «ИИ сломал код» на «ИИ не смог его обнаружить» и добавил исправление. Редактор по кибербезопасности Джессика Лайонс завершила это строкой, которую вы не часто видите о крупном вендоре.
«The Register сожалеет об этой ошибке, обновил эту историю, чтобы отразить пересмотренную информацию, и не будет доверять Wiz еще очень долго».
Два владельца, которые стоит упомянуть
Google владеет Wiz. Microsoft владеет GitHub и Copilot.
Это не делает исследование неправильным. Это означает, что компания, принадлежащая Google, опубликовала утверждение о том, что продукт Microsoft написал критическую уязвимость, а затем отозвала основную часть этого утверждения, как только люди проверили.
Что остается, и это не мало
Убрав спорную половину, остается реальная находка.
Автономный агент просканировал публичный репозиторий, заметил активную инъекцию, написал эксплойт, столкнулся с ошибкой, диагностировал ее, исправил себя и получил рабочие учетные данные. Уязвимость была активна в течение пяти дней. Это было все окно.
Мы отслеживали эту кривую. Исследователи взломали рабочие процессы Copilot в июле, а отдельный агент GitHub утек приватные репозитории на день раньше.
С тех пор уязвимости, обнаруженные ИИ, перешли в реальную эксплуатацию. Вчера мы сообщили, что агент создал рабочий эксплойт для уязвимости macOS за четыре часа.
Грег Брокман признал в воскресенье, что OpenAI недооценил свои собственные модели именно в этом. Направление движения не вызывает сомнений.
Что запись не показывает
Несколько вещей остаются неустановленными, и этот пробел имеет значение, учитывая, как распространилось утверждение.
Не существует CVE. Нет оценки CVSS и нет записи в американском каталоге эксплуатируемых уязвимостей. Уязвимость находилась в автоматизации репозитория, поэтому ни одно обновление коннектора не содержало ее, и нет доказательств того, что кто-то другой ее эксплуатировал.
Журналы аудита Snowflake не являются публичными. Также не являются публичными разрешения Jira или выполнение рабочего процесса. Все, что касается радиуса взрыва, зависит от того, что Snowflake и Wiz говорят, что они видели.
Еще одна деталь заслуживает упоминания. GitHub опубликовал рекомендации в июле 2025 года, предостерегая от именно этого шаблона, за месяц до коммита, который его ввел.
Что могло бы разрешить это
Полезный вопрос не в том, кого обвинять в ИИ. Вопрос в том, смотрел ли ИИ-обзор GitHub на это изменение и одобрил его.
Wiz утверждает, что смотрел. GitHub говорит, что Copilot Autofix вообще не проверял код. Эти утверждения не могут быть одновременно истинными, и только одна компания имеет журналы, которые это покажут.
Другие статьи
GitHub оспаривает утверждение Wiz о том, что Copilot Autofix написал уязвимость Snowflake
Wiz заявил, что Copilot Autofix написал уязвимость Snowflake, которую затем использовал его ИИ-агент. GitHub это оспаривает, Wiz отозвал свои слова, а The Register опубликовал исправление.
