Исследователи безопасности нашли два выхода из «песочницы» Кодекса OpenAI. Один из них позволяет запускать команды на компьютере разработчика из наиболее заблокированного режима Кодекса, без запроса одобрения и ничего не отображаемого на экране. По словам Орена Йомтова из Accomplish AI, об обеих уязвимостях сообщили OpenAI 12 августа и исправили в течение восьми дней. Более серьезный из двух, который исследователи называют Heapjack, превращает рутинное действие в удаленное выполнение кода: откройте чужой репозиторий в Codex, задайте ему вопрос о коде, и тот, кто написал этот репозиторий, получает выполнение команды из непесочницы на вашем компьютере. Codex — это агент кодирования OpenAI, доступный в виде инструмента командной строки и настольного приложения. Как и конкурирующие агенты, он выполняет действия модели внутри «песочницы», так что ненадежный код не может затронуть более широкую систему. Оба побега работают, разрушая эту границу изнутри. Техника Heapjack, описанная в статье Йомтова, нацелена на компонент под названием node_repl, который Codex Desktop записывает в глобальный файл ~/.codex/config.toml во время установки. Не существует ни согласия, ни настроек для его отключения, а поскольку запись находится в общей конфигурации, пользователи обычного интерфейса командной строки Codex наследуют тот же инструмент, даже не спросив об этом. node_repl запускает один процесс Node.js, который содержит два отдельных контекста выполнения JavaScript. Один из них является надежным и содержит собственный код OpenAI. Другой не является доверенным и запускает код агента. Доверенный контекст доказывает, что ему доверяют, предоставляя случайный токен, генерируемый заново при каждом запуске.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/researchers-escape-openai-codex-sandbox-to-run-commands-on-host/
Комментарии