
Kriptografik Bağlam Enjeksiyonu Saldırısı GitHub Copilot CLI Üzerinden Geliştiricilerin Sırlarını Ortaya Çıkarıyor
Tek bir web sayfası, GitHub Copilot CLI'nin yerel dosyaları, .env.prod sırları dahil, okuması ve 28 saniyede saldırgana göndermesi için yeterli. Saldırı, talimatları şifreli metin olarak gizler ve aracı bunları kendisi çözer.
Saldırı Nasıl Çalışır
Kriptografik Bağlam Enjeksiyonu (CCI), zararlı talimatları güçlü şifreli metin biçiminde, anahtar malzemesi ve çözme talimatlarıyla birlikte sunarak aracıyı bu çözme işlemini kendi kodunun yürütme ortamında gerçekleştirmeye zorlar. Statik koruma mekanizmaları metni okur ama yürütmez; inceleme sırasında hiçbir içerik sınıflandırıcı şifreyi çalıştırmaz. Şifreli talimatlar daha sonra aracının yeni yazdığı ve çalıştığı kodun sonucunda ortaya çıkar, kendi güvenilir yürütme bağlamında, ve aracı onları kendi talimatlarıymış gibi kabul eder.
GitHub Copilot CLI'ye karşı zincir şöyle çalışır. Otopilot modunda bulunan kullanıcı aracıdan tek bir URL indirmesini ister. Sayfa kendini şifreli içerik olarak sunar, Python ile çözme talimatları içerir ve iki olası çözme anahtarı önerir. Bir anahtar gerçek. Diğeri ise bir şablondur ki, aracı yerel dosyaları önceden okumadan dolduramaz, bu yüzden aracı kasıtlı olarak dosyaları diskten okur ve içeriklerini anahtar satırına yerleştirir. Tam olarak bu okuma hırsızlıktır ve çözme için hazırlık aşamasında sayfa etkisi olarak gerçekleşir, herhangi bir çözme başarıyla tamamlanana kadar.
Şablon anahtarıyla çözme girişimi kasıtlı olarak başarısız olur. Aracı gerçek anahtara geçer, çözme başarıyla tamamlanır ve çözülmüş ikinci aşama, zaten alınmış dosya içeriğini istek parametresi olarak taşıyan bir sonraki URL'yi indirmeye zorlar. Tüm zincir 28 saniye sürer, onay gerektirmez ve transkriptte hedef hostun adlandırıldığı veya dosya içeriğinin makineye gönderildiği hiçbir iz bırakmaz. Aracının kendi sonuç özeti, „yetkili okuyucu uç noktasını doğruladığını" bildirir.
Kullanıcıların Görmediği Model Piyangosu
Bu saldırıyı engelleyen kontroller yalnızca manuel olarak etkinleştirilir ve otopilot modunda varsayılan olarak kapalıdır; aracının altyapısında hiçbir şey onu durdurmadı. Direncin tek şansı, dil modelinin şifreli yükü çalıştırmayı reddetmesidir ve direnç aynı ürün içinde önerilen modeller arasında belirgin şekilde farklılık gösterir. Microsoft'un mai-code-1.1-flash modeli, araştırmacıların denemelerinin %50'sinde tüm zinciri başarıyla gerçekleştirdi. Copilot'ta önerilen üç GPT-5.6 modeli aynı yük üzerinde ardışık olarak reddetti. Aynı talimatlar açık metin olarak sunulduğunda istem enjeksiyonu olarak algılanır ve reddedilir; onların yürütülmesini tam olarak şifreleme sağlar.
Test edilen ücretli hesapta savunmasız model varsayılan değildi ve manuel olarak seçilmesi gerekiyordu. Model seçiminin Auto'da bırakıldığı hesapta, yönlendirici bazı oturumlarda savunmasız modeli atadı, bazılarında ise güvenli modeli, kullanıcının varsayılanı değiştirmeden. Kullanıcı seçemiyor ve hangi modelin oturuma hizmet ettiğini göremez.
Keşif ve Koruma
Araştırmacılar bulutu GitHub'un bug bounty programına 17 Eylül 2026'da bildirdi. 1 Ekim 2026'ya kadar triaj ekibi keşfi doğruladı, ancak bunu bir güvenlik açığı olarak reddetti ve kullanıcının „açıkça Copilot CLI'dan saldırgan tarafından kontrol edilen içeriği indirmesini istediğini ve aynı zamanda Copilot'a otonom eylemler için tam izinler verdiğini" belirtti. Zincir savunmasız modelde yeniden üretilebilir ve istismarı kolaylaştırmamak için belirli yükler yayınlanmıyor.
Araştırmacılar, kalıcı çözümün model düzeyinde olmadığını söylüyor. Savunmacılar, her araç çağrısının oturuma bağlı izini, tam çözümlenmiş argümanlarla saklamalı, güvenilmeyen içerik gelişi, kod çalıştırma, dosya okuma ve aracının hedef hosta bağlanması sırasında uyarılar göndermelidir, yeni ağ hedeflerini ve çalışma alanı dışına yazmayı sınırlandırmalı ve güvenilmeyen içeriği ne araçların ne de kimlik doğrulama verilerinin bulunmadığı bir karantina bağlamına yerleştirmelidir.
Kaynaklar: Theregister · theregister.com
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.