上個月,GitHub 員工在不到六小時的時間內修復了一個嚴重的遠端程式碼執行漏洞。資安公司 Wiz Research 利用 AI 模型發現了 GitHub 內部 git 基礎架構中的一個漏洞,該漏洞可能允許攻擊者存取數百萬個公開和私有的程式碼儲存庫。
GitHub 資訊安全長 Alexis Wales 解釋說:「我們的安全團隊立即開始驗證 Bug Bounty 報告。在 40 分鐘內,我們在內部重現了該漏洞並確認了其嚴重性。這是一個需要立即採取行動的關鍵問題。」
GitHub 的工程團隊開發了修復程式,並在確定根本原因後一個多小時內就部署了,保護了 GitHub.com 和 GitHub Enterprise Server。「在不到兩個小時的時間內,我們驗證了發現結果,將修復程式部署到 github.com,並開始了法證調查,結論是沒有被利用的跡象。」Wales 表示。這意味著從收到 Wiz 的報告到修復完成,總共不到六小時。
Wiz 表示,該漏洞是「使用 AI」發現的。目前尚不清楚具體是哪個 AI 模型協助找到了這個問題。「值得注意的是,這是首批使用 AI 在閉源二進位檔中發現的嚴重漏洞之一,這標誌著發現這些缺陷的方式正在發生轉變。」Wiz 的安全研究員 Sagi Tzadik 說。
雖然 GitHub 的快速響應意味著在幾小時內就部署了修復程式,但 Wiz 警告說,儘管 GitHub 的底層系統非常複雜,但這個罕見的漏洞「非常容易被利用」。「如此高水準和嚴重性的發現非常罕見,因此獲得了我們 Bug Bounty 計劃中最高的獎勵之一,這也提醒我們,最具影響力的安全研究來自那些知道如何提出正確問題的技術研究人員。」Wales 說。
在 GitHub 發現重大漏洞的幾天前,GitHub 剛經歷了一次重大服務中斷,導致部分用戶先前合併的提交(程式碼快照)被隨機還原。上週 GitHub 還發生了其他幾次服務中斷,這似乎正成為該服務的趨勢。我上週曾報導過員工對 GitHub 可靠性的擔憂,其中一位 GitHub 員工表示「公司正在崩潰,不僅是因為非常糟糕的服務中斷損害了公司聲譽……而且還出現了領導層的離職潮。」