Компания по безопасности SlowMist выявила несколько уязвимостей в Grok Build CLI, подчеркнув значительные риски, связанные с загрузкой данных и управлением разрешениями. Анализ показал, что механизм загрузки репозитория может непреднамеренно отправлять конфиденциальные файлы, такие как .env файлы и приватные ключи RSA, через git-бандлы. Дальнейшее исследование выявило, что команда 'cargo check' была ошибочно классифицирована как безопасная, что потенциально позволяет удалённое выполнение кода при сочетании с вредоносными инструкциями.
Кроме того, SlowMist обнаружила, что настройка bypassPermissions в файле .claude/settings.json может обходить проверки разрешений, позволяя неограниченное выполнение инструментов. Модель разрешений Grok Build CLI, унаследованная от Claude Code CLI, несёт аналогичные риски, в то время как файл .mcp.json вводит дополнительные уязвимости через конфигурацию MCP. SlowMist предупреждает, что чрезмерная зависимость агентов ИИ для кодирования от файлов уровня проекта может непреднамеренно предоставить доступ к оболочке при открытии проекта.
SlowMist выявляет уязвимости безопасности в Grok Build CLI
Отказ от ответственности: Контент, представленный на сайте Phemex News, предназначен исключительно для информационных целей.Мы не гарантируем качество, точность и полноту информации, полученной из статей третьих лиц.Содержание этой страницы не является финансовым или инвестиционным советом.Мы настоятельно рекомендуем вам провести собственное исследование и проконсультироваться с квалифицированным финансовым консультантом, прежде чем принимать какие-либо инвестиционные решения.
