آسیب‌پذیری خطرناک تزریق پرامپت در آمازون کیرو برای سرقت داده‌ها

محققان امنیتی یک آسیب‌پذیری تزریق پرامپت در محیط توسعه هوش مصنوعی آمازون کیرو کشف کرده‌اند که امکان سرقت اطلاعات حساس کاربران را فراهم می‌کند.

تتیم تحریریه۲ دقیقه مطالعه۰ بازدید۲۲ روز پیش
آسیب‌پذیری خطرناک تزریق پرامپت در آمازون کیرو برای سرقت داده‌ها

پژوهشگران امنیت سایبری جزئیات یک آسیب‌پذیری مهم را در محیط توسعه یکپارچه مبتنی بر هوش مصنوعی آمازون کیرو (Amazon Kiro) افشا کرده‌اند که می‌تواند مهاجمان را قادر سازد تا از طریق حملات تزریق پرامپت و قابلیت‌های موسوم به Kiro Powers، به اطلاعات حساس کاربران دسترسی پیدا کرده و آن‌ها را به سرقت ببرند. این نقص امنیتی که بر روی نسخه‌های قدیمی‌تر این ابزار تأثیر می‌گذارد، چالشی جدی در حوزه ایمنی ابزارهای توسعه نرم‌افزار مبتنی بر هوش مصنوعی ایجاد کرده است.

بر اساس گزارش شرکت امنیتی Mindguard، این مشکل به محتوای مخرب مخزن اجازه می‌دهد تا روی عامل هوش مصنوعی تاثیر گذاشته و اطلاعات مح محلی حساس را به یک پایگاه داده یا سرور خارجی منتقل کند. قابلیت Kiro Powers ابزارهایی فراتر از مهارت‌های معمولی ارائه می‌دهد و با ترکیب پیکربندی‌های سرور پروتکل زمینه مدل (MCP)، فایل‌های هدایت‌گر و دانش زمینه‌ای کار می‌کند. این معماری پیچیده در صورت سوءاستفاده، مرزهای امنیتی محیط توسعه را مخدوش می‌کند.

موضوع آسیب‌پذیری‌های ابزارهای هوش مصنوعی سابقه طولانی در چالش‌های امنیتی دارد. پیش از این نیز شرکت آمازون (Amazon) مجبور شده بود نواقص امنیتی دیگری همچون خطاهای کنترل دسترسی ناکافی را رفع کند که امکان اجرای کد از راه دور را به مهاجمان می‌داد. علاوه بر کیرو، ابزارهای کدنویسی هوش مصنوعی دیگری مانند کلود کد (Claude Code)، ابزار کورسر (Cursor) و خط فرمان کدکس (OpenAI Codex CLI) نیز در ماه‌های اخیر با آسیب‌پذیری‌های مشابهی دست‌وپنجه نرم کرده‌اند که نشان‌دهنده چالش‌های بنیادین در ایمن‌سازی این تکنولوژی‌های نوظهور است.

شرکت آمازون پس از دریافت گزارش‌های مسئولانه از سوی محققان، اصلاحیه‌های لازم را در نسخه 0.8.140 نرم‌افزار Kiro اعمال کرده است تا جلوی این نشت اطلاعاتی گرفته شود. با این حال، کارشناسان معتقدند که این رویدادها زنگ خطری جدی برای صنعت فناوری است. ادغام ابزارهای مجهز به هوش مصنوعی با فایل‌های محلی و سیستم‌های اجرایی، نیازمند بازنگری اساسی در معماری امنیتی و پروتکل‌های اعتماد است تا از سوءاستفاده‌های مشابه در آینده جلوگیری به عمل آید.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.