crackr.dev'de vibe coding başarısızlıklarının takip edildiği bir katalog var.İşte Python ile ilgili birkaç örnek:
1️⃣ Halüsinasyonlar yoluyla tedarik zinciri saldırısı
En iyi LLM'ler sürekli olarak var olmayan
huggingface-cli paketini öneriyor (gerçekte pip install "huggingface_hub[cli]" ile kurulur).Lasso Security'dekiler bu fırsatı kaçırmadı ve PyPI'ye bu isimde boş bir paket yükledi.
Sonuç: birkaç ayda 30.000'den fazla gerçek indirme. Bu, sohbetten terminale düşüncesizce komut kopyalayıp yapıştıran 30 bin geliştirici demek. Mükemmel saldırı vektörü: kimseyi hacklemeye gerek yok, sadece yapay zekanın kurbanınıza kötü amaçlı yazılımınızı vermesini bekleyin.
2️⃣ Claude'dan kutudan çıkan RCE
Databricks'teki Red Team, Claude'dan çok oyunculu bir yılan oyunu yazmasını istedi. Model tamamen çalışan kod üretti, istemciler bağlanıyor, yılanlar hareket ediyor. Ancak durumu ağ üzerinden iletmek için Claude, Python nesnelerini serileştirmek daha kolay olduğu için JSON yerine
pickle kullanmaya karar verdi.Temel bilgileri unutanlar için: soketten gelen ham verilerde
pickle.loads() anında Remote Code Execution anlamına gelir. Bağlanan herhangi bir istemci, özel olarak hazırlanmış bayt kodu gönderebilir ve sunucuda keyfi komutlar çalıştırabilirdi. JSON ayrıştırmada zaman kazandınız, hangar büyüklüğünde bir güvenlik açığı elde ettiniz.Sinir ağlarının sorunu aptal olmaları değil. Sorunu çözen ve çalışan kod yazıyorlar. Ancak mimari güvenlik ve uç durumlar, paranoyak istemlerle açıkça zorlanmadıkça ağ tarafından dikkate alınmıyor.
İnceleme yapııııııın 🫵
Yorumlar
0Henüz yorum yok.
Tartışmaya katılmak için giriş yapın.