تم الكشف مؤخرًا عن ثغرة أمنية خطيرة في أداة GitHub Copilot CLI، قد تؤدي إلى كشف أسرار المطورين. هذه الثغرة، التي أطلق عليها اسم Cryptographic Context Injection (CCI) أو «حقن السياق التشفيري»، تسمح للأداة، تحت ظروف معينة، بتسريب معلومات حساسة عند معالجة تعليمات مشفرة من صفحات ويب معدّة خصيصًا.
اكتشف باحثو الأمن في Adversa AI هذه الثغرة وأفادوا بها، موضحين أنها تشبه إلى حد كبير ثغرة «حقن الأوامر غير المباشر» التي سبق وأن أثرت على أدوات الذكاء الاص9طناعي الأخرى، وقد تم تحديد نفس الثغرة في Grok قبل شهرين.
كيف تعمل ثغرة CCI؟
تتطلب الثغرة شرطين أساسيين لتنشيطها. أولاً، يجب أن يكون المطور يستخدم GitHub Copilot CLI في وضع «الطيار الآلي» (autopilot mode)، وهو وضع اختياري في Copilot CLI ولكنه غالبًا ما يكون افتراضيًا في أدوات وكلاء الذكاء الاصطناعي الأخرى مثل Claude من Anthropic. ثانيًا، يجب أن تقوم الأداة بقراءة صفحة ويب تحتوي على مجموعة من التعليمات الخبيثة المشفرة بمفتاح خاص منشور على نفس الموقع.
تتضمن سلسلة الهجوم قيام Copilot CLI بطلب جلب عنوان URL محدد. تحتوي الصفحة على محتوى مشفر وتعليمات فك تشفير تستدعي استخدام Python، بالإضافة إلى مفتاحي فك تشفير محتملين. المفتاح الأول مزيف، وهو قالب يحاول الوكيل بناءه عن طريق قراءة ملفات مستهدفة من القرص (مثل ملف .env الخاص بالمستخدم)، ثم يتم إضافة هذه الأسرار إلى سلسلة المفتاح. تفشل محاولة فك التشفير الأولية بهذا المفتاح الزائف، فيتم استخدام المفتاح الثاني حيث ينجح فك التشفير، وتقدم التعليمات للوكيل بجلب عنوان URL آخر للمزيد من السياق، لكن عنوان URL هذا يحتوي على الأسرار التي تم جمعها، ويقوم طلب الشبكة بنقلها إلى المهاجم.
موقف GitHub وجدل حول التصنيف
أفادت Adversa AI بأنها أبلغت GitHub بالثغرة عبر برنامج مكافآت الأخطاء في 17 سبتمبر 2026. وقد قام فريق الفرز في GitHub بالتحقق من صحة النتائج ولكنه رفض اعتبارها ثغرة أمنية في المنتج. وبررت GitHub موقفها بأن تصرفات المستخدم تعادل الموافقة على ما حدث لاحقًا، مشيرة إلى أن المستخدم يجب أن يوجه Copilot CLI عمدًا لجلب محتوى يتحكم فيه المهاجم أو محتوى غير موثوق به ويؤكد رغبته في تشغيل الإجراء.
في المقابل، تخالف Adversa هذا الرأي وتؤكد أن سلسلة الهجوم تعمل حاليًا كما هو موضح.
تأثير النموذج المستخدم على قابلية الاختراق
تعتمد قابلية الأداة للاختراق على النموذج الأساسي الذي تستخدمه. تستخدم GitHub Copilot CLI حاليًا إما نموذج Microsoft الخاص، mai-code-1.1-flash، الذي نفذ سلسلة الهجوم بالكامل في 50% من المحاولات، أو أحد نموذجي OpenAI GPT-5.6، وكلاهما رفضا حمولة الهجوم. يصف الباحث Rony Utevsky الوضع بأنه «يانصيب النماذج»، حيث لا يدرك المستخدم دائمًا النموذج الذي يتعامل مع جلسته، وقد يتم تعيين النموذج المعرض للخطر دون علم المستخدم.
ماذا يعني هذا للمطورين؟
نرى أن هذه الثغرة تسلط الضوء على تحديات الأمان المتزايدة مع أدوات البرمجة المدعومة بالذكاء الاصطناعي. برأينا، يجب على المطورين توخي الحذر الشديد عند استخدام GitHub Copilot CLI، خاصة في وضع «الطيار الآلي»، وعند التعامل مع مصادر محتوى غير موثوق بها. من الضروري دائمًا التحقق من التعليمات البرمجية التي يتم إنشاؤها أو معالجتها بواسطة وكلاء الذكاء الاصطناعي وعدم الاعتماد الكلي عليها، خاصة عندما تكون هناك إمكانية لسرقة البيانات الحساسة.
المصدر: theregister.com