lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
หน้าแรก
AI
OPRR
ด่วน
ความลึก
กิจกรรม
BlockBeats Pro
เพิ่มเติม
การเงิน
พิเศษ
ระบบนิเวศบล็อกเชน
รายการ
พอดแคสต์
ข้อมูล
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%

OpenClaw ได้ปรากฏช่องโหว่ "การโจมตีตนเอง":การดำเนินการคำสั่ง Bash ผิดพลาด导致การรั่วคีย์

BlockBeats ข่าววันที่ 5 มีนาคม บริษัทความปลอดภัยด้าน Web3 GoPlus มีข้อความตอบรับโพสต์เกี่ยวกับเครื่องมือ AI ชื่อ OpenClaw ที่เผยแพร่ในช่วงเร็ว ๆ นี้ว่ามีเหตุการณ์ความปลอดภัยที่เรียกว่า "การโจมตีตัวเอง" เกิดขึ้น ระหว่างการดำเนินงานอัตโนมัติ ระบบได้สร้างคำสั่ง Shell ขณะสร้าง GitHub Issue โดยสร้างคำสั่ง Bash ที่ผิดพลาด ส่งผลให้เกิดการฝังคำสั่งของสำเนาที่ไม่คาดคิด ทำให้ตัวแปรสภาพแวดล้อมที่ละเอียดต่อสาธารณะ


ในเหตุการณ์นี้ สตริงที่สร้างขึ้นโดย AI มีคำสั่ง set ที่ครอบด้วยเครื่องหมายแบคทิกอยู่ บางครั้งถูก Bash ตีความว่าเป็นการแทนคำสั่งและประมวลผลโดยอัตโนมัติ โดยเร็วกว่าฝังคำสั่ง set ที่ไม่มีพารามิเตอร์ Bash จะแสดงข้อมูลของตัวแปรสภาพแวดล้อมทั้งหมด การทำให้มีข้อมูลที่ละเอียดมากกว่า 100 บรรทัด (รวมถึง Telegram Key, โทเคนการรับรอง ฯลฯ) ถูกเขียนลงใน GitHub Issue และเผยแพร่อย่างเปิดเผย


GoPlus แนะนำว่า ในสถานการณ์การพัฒนาหรือทดสอบด้วย AI อัตโนมัติ ควรพยายามใช้การเรียกใช้ API แทนการต่อเติมคำสั่ง Shell โดยตรง และปฏิบัติตามหลักการสิทธิขั้นต่ำให้แยกระบบตัวแปรสภาพแวดล้อม พร้อมห้ามโหมดการประมวลผลที่เสี่ยงสูง และส่งเสริมการมีกฏการเข้าถึงข้อมูลขั้นสูงในการดำเนินการที่สำคัญ

举报 แก้ไข/รายงาน
แก้ไข/รายงาน
ส่ง
เพิ่มคลัง
เห็นได้เฉพาะตัวเอง
สาธารณะ
บันทึก
เลือกคลัง
เพิ่มคลัง
ยกเลิก
เสร็จสิ้น