AI热点 1月前 221 阅读 0 评论

安全公司披露 AI 代码助手 GitLab Duo 提示词注入漏洞,可利用 Unicode / Base16 等方式“藏毒”

作者头像

AI技术专栏作家 | 发布了 246 篇文章

IT之家 5 月 27 日消息,安全公司 Legit Security 发文,披露 GitLab 的 AI 助手 GitLab Duo 存在一项提示词注入漏洞,黑客可以通过嵌入提示(prompt injection)的方式,让 GitLab Duo 输出任何黑客想要实现的内容。

据介绍,GitLab Duo 是一款基于 Anthropic 开发的大语言模型 Claude 构建的 AI 助手,于 2023 年 6 月推出,2024 年 4 月又新增了 Duo Chat 聊天机器人功能,让用户能够通过自然语言与之交互。这款助手可为开发者提供代码建议、代码审核、分析合并请求等功能。

IT之家参考 Legit Security 报告获悉,该公司在 GitLab Duo 中发现了一处远程提示注入漏洞,黑客可以在 GitLab 项目中提前埋入恶意提示信息,为了躲避安全系统的检测,研究人员采用了 Unicode 夹带(Unicode Smuggling)、Base16 编码、KaTeX 渲染等手法,使这些提示内容不会直接出现在网站上被用户察觉,但 Duo 在生成建议时依然会读取到。

安全公司指出,相应提示内容可篡改 Duo 生成的代码建议(例如指示 AI 在输出中加入恶意 JavaScript 包)、在 Duo 回应中嵌入恶意链接,或让 Duo 错误地认为恶意合并请求是安全的,从而达成黑客各种特殊目的。

目前,相应公司已于今年 2 月将这一问题通报给 GitLab,GitLab 随后确认漏洞并完成了修复

广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。

作者头像

AI前线

专注人工智能前沿技术报道,深入解析AI发展趋势与应用场景

246篇文章 1.2M阅读 56.3k粉丝

评论 (128)

用户头像

AI爱好者

2小时前

这个更新太令人期待了!视频分析功能将极大扩展AI的应用场景,特别是在教育和内容创作领域。

用户头像

开发者小明

昨天

有没有人测试过新的API响应速度?我们正在开发一个实时视频分析应用,非常关注性能表现。

作者头像

AI前线 作者

12小时前

我们测试的平均响应时间在300ms左右,比上一代快了很多,适合实时应用场景。

用户头像

科技观察家

3天前

GPT-4的视频处理能力已经接近专业级水平,这可能会对内容审核、视频编辑等行业产生颠覆性影响。期待看到更多创新应用!