ASCII-Nova 🇺🇦
82 subscribers
973 photos
39 videos
9 files
422 links
предложка: @ascii_nova_suggest_bot

Гиковство && занудство, инди-музыка, геймдев и непрошенные советы

Чат, где мы обсуждаем код и всё около него: @ascii_nova_chat
Download Telegram
Блог*
#prog #rust #menacingopensource Да, это реально
о, будем писать теперь энтерпрайзы в банках
Уязвимость в MCP-сервере GitHub, приводящая к утечке информации из приватных репозиториев
https://www.opennet.ru/opennews/art.shtml?num=63322

Протокол MCP предназначен для связывания AI-моделей с различными источниками данных. GitHub MCP Server обеспечивает бесшовную интеграцию больших языковых моделей с API GitHub и предоставляет этим моделям дополнительный контекст, извлекая данные из GitHub-репозиториев. Использующие MCP модели могут применяться для автоматизации определённых действий с GitHub, например, для разбора сообщений об ошибках.

Суть уязвимости в том, что через взаимодействие с подключённой к GitHub большой языковой моделью можно добиться выдачи конфиденциальных данных о пользователе, привязавшем AI-агента к своей учётной записи на GitHub. Атакующий может разместить в публичном репозитории, для которого применяется автоматизация на основе большой языковой модели, специально оформленный отчёт о проблеме (issue). После активации модель сформирует pull-запрос с предлагаемым решением. Соответственно, если проблема касается приватных репозиториев или конфиденциальных данных, модель может раскрыть информацию в предложенном pull-запросе.

Для примера было отправлено сообщение об ошибке с жалобой на то, что в файле README не указан автор. В качестве решения в сообщении было предложено добавить в README сведения об авторе и список всех репозиториев, с которыми работал автор. В итоге модель создала pull-запрос с информацией, включающей персональную информацию об авторе, извлечённую из приватного репозитория, а также список имеющихся приватных репозиториев. На следующем этапе через подобное взаимодействие с моделью можно получить и данные из конкретного приватного репозитория.



Подробней в оригинале
GitHub MCP Exploited: Accessing private repositories via MCP
https://invariantlabs.ai/blog/mcp-github-vulnerability
🤯2😁1
Forwarded from trace!("TheBestTvarynka") (Pavlo Myroniuk)
⭐️ New article in my blog: Safety Comments Matter ⭐️

You can read it here ➡️ https://tbt.qkation.com/posts/safety-comments-matter/

👩‍💻 TL;DR 👩‍💻
This is an extended version of this post: https://t.iss.one/tbtpm/391.

#blogpost
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2👍1
Forwarded from האות מם
😁3
Интернет оставил на мне очередной след... +1 деформация

Годы чтения комментариев с выделением вида "актуалОчка" и т.д. не прошли мимо(

Теперь я просто реально вынужден прикладывать усилия, чтобы развидеть подобные штуки, где их нет(
😁6😭2
👤 Oleg BW
😁53
ASCII-Nova 🇺🇦
👤 Oleg BW
Не самый лучший кадр в Split Fiction, но другого сейчас нет, пока сидим в ванной
🔥3
ASCII-Nova 🇺🇦
Не самый лучший кадр в Split Fiction, но другого сейчас нет, пока сидим в ванной
Вот реально, только захотел сделать фотку, пошла арка игры за неживых персонажей
😁2
ASCII-Nova 🇺🇦
Photo
Я мастер коллажа
💯3
Forwarded from s373r
Хорошая ли идея заниматься прошивкой ноутбука в 4 утра? Определенно
😁4🔥21
👤 shadowchain
😁5😭1
Forwarded from ExposedCat's blog (Artem)
This media is not supported in your browser
VIEW IN TELEGRAM
WIP: Styled and rate-limited notifications per source (application) in 80 lines

P.S. Somebody boosted the channel so there are 🫥 and 🔥 now (didn't find anything better in a minute)

➡️ GitHub
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3😎1
Q: Кто-нибудь занимался запуском AppImage приложений в песочницах? Если да, поделитесь своим опытом
Новая икона стиля найдена
🔥8
ASCII-Nova 🇺🇦
https://github.com/AasishPokhrel/shit/issues/1 👤 shadowchain
больше всего мне доставляет какой же чудо рандом случился, что именно такое название выбрано :)
💯6
На время дождливой погоды, канал меняет свою цель существования на уведомления для Киева вида:

"нет, это не взрывы, а гром" :)
😁4🫡32