ช่องโหว่ Claude Code และ Gemini CLI ทำนักวิจัยเจาะระบบถึงซีไอความลับ
นักวิจัยเผยช่องโหว่ใน Claude Code และ Gemini CLI ที่ทำให้ GitHub Issue ธรรมดาสามารถเข้าถึงความลับในระบบซีไอได้ และมีแนวทางป้องกันเบื้องต้น
นักวิจัยด้านความปลอดภัยจาก Novee Security เปิดเผยช่องโหว่ร้ายแรงในเครื่องมือพัฒนาโปรแกรมที่ใช้เอไอช่วยเขียนโค้ดอย่าง Claude Code และ Gemini CLI โดยพบว่าแค่การเปิด Issue ใน GitHub ด้วยบัญชีที่ไม่มีสิทธิพิเศษใด ๆ ก็สามารถทำให้โค้ดที่ไม่พึงประสงค์ถูกสั่งให้ทำงานบนระบบซีไอของบริษัทใหญ่ได้
การโจมตีครั้งนี้มุ่งเป้าไปที่ตัวแทนเอไอที่แต่ละบริษัทใช้ในการพัฒนาซอฟต์แวร์ โดยนักวิจัยเลือกใช้การตั้งค่าเริ่มต้นที่ผู้ผลิตแจกจ่ายให้ผู้ใช้ทั่วไป และนำเสนอผลงานดังกล่าวในงานประชุม Black Hat USA เมื่อวันที่ 5 สิงหาคมที่ผ่านมา
จุดเริ่มต้นของช่องโหว่
ปัญหาที่พบคือช่องโหว่ในรูปแบบที่เรียกว่าการโจมตีแบบพรอมต์อินเจคชัน (Prompt Injection) ซึ่งเป็นเทคนิคที่ผู้โจมตีแทรกคำสั่งอันตรายลงในข้อมูลที่เอไอได้รับ โดยในกรณีนี้ ตัวแทนเอไอที่ใช้งานบน GitHub Actions หรือระบบซีไออื่น ๆ อาจถูกหลอกให้执行คำสั่งที่ไม่ได้รับอนุญาตผ่านเนื้อหาของ Issue ที่ใครก็ได้สามารถสร้างขึ้นได้
นักวิจัยใช้บัญชี GitHub ที่ไม่มีสิทธิ์ในการเข้าถึง repository ของ Anthropic และ Google จากนั้นเปิด Issue ด้วยข้อความที่ออกแบบมาเป็นพิเศษ ซึ่งเมื่อตัวแทนเอไอของทั้งสองบริษัทอ่านข้อมูลดังกล่าวเพื่อใช้ในการตอบสนอง ระบบก็จะถูกชักจูงให้ทำงานตามคำสั่งที่ซ่อนอยู่
ผลกระทบต่อระบบซีไอ
จากการทดลองพบว่า บนระบบของ Anthropic ซึ่งเป็นผู้พัฒนา Claude Code และของ Google ที่พัฒนา Gemini CLI การโจมตีสามารถทำให้โค้ดอันตรายถูกสั่งให้ทำงานบนเครื่องที่รันซีไอได้สำเร็จ ส่งผลให้ความลับที่เก็บอยู่ภายในระบบ เช่น คีย์ API หรือโทเคนการเข้าถึง ถูกเปิดเผยออกมา
สำหรับระบบของ OpenAI นั้น การโจมตีแบบเดียวกันสามารถยึดการทำงานของตัวแทนเอไอในการรันครั้งถัดไปได้ ซึ่งหมายความว่าผู้โจมตีสามารถควบคุมการทำงานของเอไอได้อย่างเต็มรูปแบบในรอบการทำงานถัดไป
การตั้งค่าเริ่มต้นคือปัญหาใหญ่
จุดสำคัญที่ทำให้การโจมตีนี้ประสบความสำเร็จคือการที่เครื่องมือเหล่านี้ถูกแจกจ่ายมาพร้อมการตั้งค่าเริ่มต้นที่ไม่ได้คำนึงถึงความปลอดภัยเชิงลึก นักวิจัยชี้ให้เห็นว่าผู้ใช้ส่วนใหญ่ไม่ได้ปรับแต่งค่าความปลอดภัยเพิ่มเติม ทำให้ช่องโหว่ถูกใช้ประโยชน์ได้ง่าย
การโจมตีลักษณะนี้ไม่ได้ต้องใช้ความเชี่ยวชาญระดับสูง แค่มีความรู้พื้นฐานเกี่ยวกับการทำงานของเอไอและระบบซีไอก็เพียงพอที่จะสร้างความเสียหายได้ จึงเป็นเรื่องเร่งด่วนที่ผู้พัฒนาต้องปรับปรุงความปลอดภัยของเครื่องมือเหล่านี้โดยเร็ว
แนวทางป้องกันเบื้องต้น
สำหรับองค์กรที่ใช้งานเครื่องมือเอไอช่วยเขียนโค้ด ควรตรวจสอบนโยบายการเข้าถึงข้อมูลภายนอก จำกัดสิทธิ์ของบัญชีที่ใช้รันซีไอ และเพิ่มการกรองข้อมูลที่เอไอได้รับจากแหล่งที่ไม่น่าเชื่อถือ เช่น การตรวจสอบความถูกต้องของเนื้อหาใน Issue หรือ Pull Request ก่อนส่งให้เอไอประมวลผล
นอกจากนี้ การอัปเดตเครื่องมือให้เป็นเวอร์ชันล่าสุดอยู่เสมอ และการติดตามข่าวสารด้านความปลอดภัยจากผู้ผลิต จะช่วยลดความเสี่ยงจากการถูกโจมตีในรูปแบบเดียวกันได้มากขึ้น เพราะนักวิจัยได้แจ้งให้บริษัทที่เกี่ยวข้องทราบแล้ว และอาจมีการออกแพตช์แก้ไขในเวอร์ชันถัดไป
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด