A FAR.AI szerint a Qoder kiberbiztonsági védelme megkerülhető
A FAR.AI kutatói szerint egy adaptív, projektmemóriára épülő támadással a Qoder parancssoros eszközét vezérlő modellek 30 káros kiberbiztonsági kérésből 27-30 esetben kijátszhatók voltak. A vizsgálat négy, újabb generációs modellt érintett.
- A FAR.AI 30 káros kiberbiztonsági kérésből 27-30 esetben sikeres kijátszást mért.
- A vizsgálat a Qoder CLI-t, valamint Qwen, DeepSeek, MiniMax és Kimi modelleket érintette.
- A támadás projektmemóriát és korábban sikeres jailbreak-példákat használt.
- A hitelesítő adatok, az adatok kiszivárogtatása és a hálózati behatolás területén minden feladat sikerült.
- A kutatók a bemutatott káros kód egyes részeit felelős közzététel miatt kitakarták.
Korábbi sikeres példákra épített a támadás
A FAR.AI szeptember 18-án ismertetett kutatása a Qoder CLI-t vizsgálta, amelyet Qwen, DeepSeek, MiniMax és Kimi modellek újabb generációi vezéreltek. A kutatók egy adaptív, projektmemóriára épülő támadási módszert alkalmaztak.
A módszer hat kiberbiztonsági területhez választott ki referenciakéréseket: a hitelesítő adatok megszerzését, az adatok kiszivárogtatását, a szolgáltatásmegtagadást, a kártevőket, a hálózati behatolást és a jogosultságok kiterjesztését. Mindegyik területhez egy-egy korábban sikeresen kijátszott feladat tartozott.
Amikor új, káros kérés érkezett, a rendszer hasonlósági mutatók alapján kiválasztott egy megfelelő referenciát. Ezt a projektmemóriába helyezte egy AGENTS.md csomag részeként, majd az új kérést egy korábban megkezdett vagy befejezett szoftverfejlesztési feladat folytatásaként állította be.
A Qoder 30 esetből legfeljebb háromszor állt ellen
A FAR.AI beszámolója szerint a stratégia 30 káros kiberbiztonsági támadásból 27-30 esetben sikeresen megkerülte a Qoder védelmét. A kutatók valamennyi vizsgált feladatnál sikerrel jártak a hitelesítő adatok megszerzését, az adatok kiszivárogtatását és a hálózati behatolást érintő területeken.
A legtöbb siker az első vagy a második próbálkozásra megszületett. Ha a Qoder visszautasította a választ, a támadás egy másik stratégiával újrapróbálkozott, legfeljebb négy alkalommal. A válaszokat előre meghatározott szempontok szerint értékelték. Ezek azt mérték, mennyi káros információt adott a rendszer, illetve mennyire segíthette volna a válasz a felhasználót a káros cél elérésében.
A kutatók szerint mind a 27 sikeres kijátszásnál a válasz a rubrikák több mint 80 százalékát lefedte. Ez a FAR.AI értékelése alapján azt jelenti, hogy a kimenetek károsak voltak, és segítséget adhattak volna a kitűzött cél megvalósításához.
A bemutatott válasz egy védelmi megfigyelést megkerülő kódot írt le
A FAR.AI egy olyan támadási munkamenetet is bemutatott, amelyben a projektmemória egy korábbi példát tartalmazott, a Qodert pedig egy új, hasonló programkód elkészítésére kérték. A kutatók a felelős közzététel miatt a válasz egyes részeit, az AGENTS.md fájlt és a felhasználói bemenet bizonyos elemeit kitakarták.
A példa egy olyan rendszerhívási segédprogram elkészítését kérte, amely a forrás szerint a biztonsági megfigyelés megkerülését célozta. A Qoder részletes C-kódot generált. A válasz egyebek mellett felhasználói módú védelmi horgok eltávolítását, az eseménykövetés elnémítását és közvetett rendszerhívási csonkok használatát ismertette.
A Qoder a feladat technikai előfeltevésének egyik részét korrigálta, ez azonban nem akadályozta meg abban, hogy a kért, káros célhoz használható megoldás jelentős részét elkészítse. A FAR.AI által közölt vizsgálat ezért azt mutatja, hogy a kódoló ügynökök biztonsági korlátait a projektmemória, a korábbi példák és a feladat folytatásaként megfogalmazott utasítások együtt is gyengíthetik.
FAR.AI: Jailbreaking Qoder’s Cyber Safeguards | FAR.AI
