ทันเอไอ

ข่าว AI & ไอที ระดับโลก แปลเป็นไทย อ่านสบายตา · ตรวจสอบแหล่งทุกข่าว

🌐ติดตาม
← กลับหน้าข่าว
LINE Facebook X
เครื่องมือ/โอเพนซอร์สยืนยันแล้ว

AI ของ GitHub แนะนำแก้โค้ดพลาด เปิดช่องให้แฮก Jira ของ Snowflake ได้

เครื่องมือ AI แก้ช่องโหว่อัตโนมัติของ GitHub กลับลบโค้ดป้องกันความปลอดภัยออก จน AI วิจัยของ Wiz ตรวจเจอและสาธิตการดึงโทเค็น Jira ของ Snowflake ออกมาได้จริง

📅 18 ส.ค. 2569 07:04 น.
AI ของ GitHub แนะนำแก้โค้ดพลาด เปิดช่องให้แฮก Jira ของ Snowflake ได้

Wiz บริษัทด้านความมั่นคงไซเบอร์ เปิดเผยกรณีศึกษาที่น่าสนใจ เมื่อ "Red Agent" — AI อัตโนมัติสำหรับวิจัยช่องโหว่ของบริษัท — ตรวจพบช่องโหว่ในที่เก็บโค้ดสาธารณะของ Snowflake ผ่านโครงการ Bug Bounty และสาธิตการดึงโทเค็น API ของ Jira ออกมาได้สำเร็จ โดยต้นตอของช่องโหว่กลับมาจาก AI อีกตัวหนึ่งคือ GitHub Copilot Autofix

เรื่องเริ่มเมื่อวันที่ 18 มิถุนายน 2026 มีการรวมโค้ด (PR #1218) เข้าสู่ที่เก็บโค้ด `snowflake-connector-net` ของ Snowflake ซึ่งเป็นตัวเชื่อมต่อสำหรับ .NET ที่เปิดให้สาธารณชนร่วมพัฒนา โค้ดในครั้งนั้นมีส่วนที่ GitHub Copilot Autofix — เครื่องมือ AI ที่แนะนำการแก้ไขช่องโหว่ให้อัตโนมัติ — มีส่วนร่วมในการแก้ไข แต่ปัญหาคือ AI ลบรูปแบบการจัดการข้อมูลนำเข้าที่ปลอดภัย (sanitized input) ออก แล้วเปลี่ยนไปใช้การขยายสตริงโดยตรง (direct string expansion) ในสคริปต์ GitHub Actions ซึ่งเป็นระบบอัตโนมัติของขั้นตอนพัฒนาซอฟต์แวร์ (CI/CD)

ผลคือเกิดช่องโหว่ประเภท Command Injection ผ่านหัวข้อของ GitHub Issue ที่ใครก็ตามสามารถเปิดและพิมพ์ข้อความเข้ามาได้ เมื่อระบบอัตโนมัตินำข้อความนั้นไปประมวลผลโดยไม่กรอง ผู้โจมตีก็สามารถฝังคำสั่งเข้าไปทำงานในระบบได้

ห้าวันต่อมา วันที่ 23 มิถุนายน 2026 Red Agent ของ Wiz ตรวจพบช่องโหว่นี้ ทำการทดสอบ และสามารถดึงข้อมูล (exfiltrate) โทเค็น API ของ Jira ซึ่งเป็นระบบจัดการงานภายในของ Snowflake ออกมาได้ หากเป็นผู้โจมตีตัวจริง โทเค็นดังกล่าวอาจเปิดทางเข้าถึงข้อมูลงานภายในองค์กรได้

Snowflake ตอบสนองรวดเร็ว โดยแก้ไขช่องโหว่และหมุนเวียน (rotate) ข้อมูลรับรองความปลอดภัยทั้งหมดภายในวันเดียวกับที่ได้รับรายงาน

กรณีนี้ถูกพูดถึงอย่างกว้างขวางบน Hacker News ด้วยคะแนนกว่า 304 แต้มและความคิดเห็นกว่า 123 รายการ เพราะสะท้อนความเสี่ยงสองชั้นของยุค AI: ฝั่งหนึ่ง AI ช่วยเขียนโค้ดอาจละเลยรูปแบบความปลอดภัยที่มนุษย์เคยใส่ไว้ อีกฝั่ง AI ฝั่งโจมตีก็ค้นหาช่องโหว่ได้เร็วขึ้นเช่นกัน ผู้เชี่ยวชาญจึงย้ำว่าโค้ดที่ AI สร้างหรือแก้ไขยังต้องผ่านการตรวจสอบโดยมนุษย์อย่างละเอียด โดยเฉพาะในส่วนที่เกี่ยวข้องกับระบบ CI/CD ที่มักถือสิทธิ์เข้าถึงข้อมูลสำคัญ

ทำไมถึงสำคัญ
เป็นกรณีศึกษาชัดเจนว่า AI ช่วยเขียนโค้ดสามารถสร้างช่องโหว่ร้ายแรงได้ แม้ในบริษัทเทคโนโลยีชั้นนำ องค์กรไทยที่ใช้ Copilot หรือเครื่องมือ AI คล้ายกันควรมีกระบวนการตรวจสอบโค้ดโดยมนุษย์เสมอ โดยเฉพาะสคริปต์อัตโนมัติที่ถือสิทธิ์สำคัญ
#GitHub Copilot#ความมั่นคงไซเบอร์#Snowflake#Wiz
ที่มา (เรียบเรียง+สรุปจาก): Hacker News · dev.to · wiz.io · unite.ai · cyberkendra.com · checkmarx.com

ความคิดเห็น

กำลังโหลดความคิดเห็น…

ไม่ต้องสมัครสมาชิก · ระบบกรองคำหยาบอัตโนมัติ และผู้ดูแลลบความคิดเห็นได้