AI가 만든 GitHub Copilot 'Autofix' 코드, Snowflake의 Jira 침투 허용
AI 자동수정이 워크플로 인젝션 취약점 유입. CI/CD에 Copilot 적용 중이면 자동 머지 정책 재점검.
요약
Wiz Research의 AI 보안 도구 'Red Agent'가 Snowflake의 공개 저장소인 'snowflakedb/snowflake-connector-net'에서 치명적인 GitHub Actions 워크플로우 취약점을 발견했다. 이 취약점은 지난 6월 18일 GitHub Copilot Autofix가 생성한 코드 커밋(PR #1218)으로 인해 발생했으며, 기존의 입력값 검증 패턴이 제거되고 셸 스크립트에 직접적인 문자열 확장이 사용되면서 보안 문제가 생겼다. 해당 취약점을 통해 인증되지 않은 사용자가 GitHub 이슈 제목을 조작하여 GitHub Actions 러너 내에서 임의의 명령어를 실행할 수 있는 위험이 있었다. Snowflake는 6월 23일 Wiz의 제보 직후 당일 해당 취약점을 해결하고 관련 자격 증명을 즉시 교체했다. 이번 사례는 AI 코딩 보조 도구가 의도치 않게 보안 취약점을 유발할 수 있으며, 이를 자동화된 AI 에이전트가 빠르게 찾아낼 수 있음을 보여준다.
AI가 원문을 요약한 내용으로, 부정확할 수 있습니다.
원문 제목 AI-Generated GitHub Copilot "Autofix" Allowed Compromise of Snowflake's Jira
원문 보기 ↗