Adversa AI의 보안 연구원들에 따르면, GitHub Copilot CLI는 악의적으로 구성된 웹 페이지를 통해 개발자의 비밀 정보를 유출할 수 있는 암호화 컨텍스트 인젝션(CCI) 취약점에 노출되어 있습니다. 이 공격은 사용자가 자동 조종 모드에서 CLI를 실행하고 암호화된 악성 명령어와 키가 포함된 웹 페이지를 읽도록 할 때 발생합니다. 에이전트는 로컬 파일(예: .env)의 비밀 정보를 포함한 가짜 키로 복호화를 시도한 후, 공격자의 URL로 해당 정보를 전송하도록 조작될 수 있으며 공격 성공 여부는 사용되는 기본 모델에 따라 달라집니다.
원문 보기 →