Блог*
#prog #rust #menacingopensource Да, это реально
о, будем писать теперь энтерпрайзы в банках
Forwarded from Технологический Болт Генона
Уязвимость в MCP-сервере GitHub, приводящая к утечке информации из приватных репозиториев
https://www.opennet.ru/opennews/art.shtml?num=63322
Подробней в оригинале
GitHub MCP Exploited: Accessing private repositories via MCP
https://invariantlabs.ai/blog/mcp-github-vulnerability
https://www.opennet.ru/opennews/art.shtml?num=63322
Протокол MCP предназначен для связывания AI-моделей с различными источниками данных. GitHub MCP Server обеспечивает бесшовную интеграцию больших языковых моделей с API GitHub и предоставляет этим моделям дополнительный контекст, извлекая данные из GitHub-репозиториев. Использующие MCP модели могут применяться для автоматизации определённых действий с GitHub, например, для разбора сообщений об ошибках.
Суть уязвимости в том, что через взаимодействие с подключённой к GitHub большой языковой моделью можно добиться выдачи конфиденциальных данных о пользователе, привязавшем AI-агента к своей учётной записи на GitHub. Атакующий может разместить в публичном репозитории, для которого применяется автоматизация на основе большой языковой модели, специально оформленный отчёт о проблеме (issue). После активации модель сформирует pull-запрос с предлагаемым решением. Соответственно, если проблема касается приватных репозиториев или конфиденциальных данных, модель может раскрыть информацию в предложенном pull-запросе.
Для примера было отправлено сообщение об ошибке с жалобой на то, что в файле README не указан автор. В качестве решения в сообщении было предложено добавить в README сведения об авторе и список всех репозиториев, с которыми работал автор. В итоге модель создала pull-запрос с информацией, включающей персональную информацию об авторе, извлечённую из приватного репозитория, а также список имеющихся приватных репозиториев. На следующем этапе через подобное взаимодействие с моделью можно получить и данные из конкретного приватного репозитория.
Подробней в оригинале
GitHub MCP Exploited: Accessing private repositories via MCP
https://invariantlabs.ai/blog/mcp-github-vulnerability
🤯2😁1
Технологический Болт Генона
Уязвимость в MCP-сервере GitHub, приводящая к утечке информации из приватных репозиториев https://www.opennet.ru/opennews/art.shtml?num=63322 Протокол MCP предназначен для связывания AI-моделей с различными источниками данных. GitHub MCP Server обеспечивает…
больше мотивации к self-host'у
👍2💯2
Forwarded from trace!("TheBestTvarynka") (Pavlo Myroniuk)
You can read it here
This is an extended version of this post: https://t.iss.one/tbtpm/391.
#blogpost
Please open Telegram to view this post
VIEW IN TELEGRAM
TheBestTvarynka
Safety Comments Matter | TheBestTvarynka
Just my personal blog with interesting articles, thoughts, maybe guides/tips
🔥2👍1
ASCII-Nova 🇺🇦
👤 Oleg BW
Не самый лучший кадр в Split Fiction, но другого сейчас нет, пока сидим в ванной
🔥3
ASCII-Nova 🇺🇦
Не самый лучший кадр в Split Fiction, но другого сейчас нет, пока сидим в ванной
Вот реально, только захотел сделать фотку, пошла арка игры за неживых персонажей
😁2
Forwarded from ExposedCat's blog (Artem)
This media is not supported in your browser
VIEW IN TELEGRAM
WIP: Styled and rate-limited notifications per source (application) in 80 lines
P.S. Somebody boosted the channel so there are🫥 and 🔥 now (didn't find anything better in a minute)
➡️ GitHub
P.S. Somebody boosted the channel so there are
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3😎1
Q: Кто-нибудь занимался запуском AppImage приложений в песочницах? Если да, поделитесь своим опытом
ASCII-Nova 🇺🇦
https://github.com/AasishPokhrel/shit/issues/1 👤 shadowchain
больше всего мне доставляет какой же чудо рандом случился, что именно такое название выбрано :)
💯6
На время дождливой погоды, канал меняет свою цель существования на уведомления для Киева вида:
"нет, это не взрывы, а гром" :)
"нет, это не взрывы, а гром" :)
😁4🫡3❤2