Adversa AI передала GitHub Copilot CLI зашифрованную инструкцию, ключ и вежливую записку с просьбой расшифровать. Все остальное сделала собственная среда выполнения кода агента. Статические фильтры читают текст; эта полезная нагрузка никогда не была доступна для чтения, пока она не была запущена...
Adversa AI передала GitHub Copilot CLI зашифрованную инструкцию, ключ и вежливую записку с просьбой расшифровать. Все остальное сделала собственная среда выполнения кода агента. Статические фильтры читают текст; эта полезная нагрузка никогда не была доступна для чтения, пока она не была запущена.
Ваш фильтр контента только что удалил вредоносную инструкцию. Он прочитал каждое его слово, сверил его с каждым шаблоном и передал. Инструкция была зашифрована. У фильтра не было шанса, как и у следующего.
Это неприятная суть исследования, которое стало достоянием общественности на этой неделе. Adversa AI нашла способ пронести живую инструкцию через ограждения GitHub Copilot CLI в режиме автопилота: передать агенту зашифрованный текст, передать ему ключ дешифрования и вежливо попросить его расшифровать. Агент рассматривает дешифрование как задачу кодирования, запускает собственную среду выполнения кода, и только после этого инструкция активируется. Адверса называет это «инструкциями зомби». Мертвый текст, пока агент сам не вдохнет в него жизнь.
Эта статья заполняет пробел, который пропускает большинство рецензий. Все сообщают об обходе. Никто не объясняет механизм достаточно точно, чтобы его исправить. Итак, позвольте мне объяснить, почему статический фильтр структурно слеп, покажите