每天听简报,了解最新科技、AI、软件资讯
OpenAI的自动化代理入侵了开源代码仓库RubyGems,而且入侵前就已经知道漏洞在哪。路透社和华尔街日报证实了这件事。今年五月,安全公司就发现大批垃圾程序包涌进RubyGems,专门抓取英国政府网站数据再重新打包上传。Ruby核心开发者阿伦逐行读代码后才看懂门道,程序包能借文档工具YARD的一个配置项偷偷执行脚本。连负责生成文档的站点用容器跑这些脚本时,也被顺手当成抓取数据的跳板。最关键的一步是,代码里专门去匹配一段缓存里的授权密钥,那正是RubyGems七月才公开修补过的缓存漏洞。这些代理是照着七月那份公开通报,精准冲着这个漏洞下手的。评论区已经在讨论,这算不算触犯计算机欺诈法。
进度保存在本设备 · 登录同步