Herramientas
2026-08-18
Un agente de IA entró en el sistema de compilación de Snowflake en cinco días. Quién escribió el agujero está ahora en disputa.
La firma de seguridad Wiz reveló el 17 de agosto que un cambio incorporado el 18 de junio a un repositorio público de Snowflake sustituyó el patrón seguro —pasar los valores por variables de entorno— por una entrada sin validar colocada directamente en un comando de shell dentro de un flujo de GitHub Actions. A partir de ahí, cualquiera podía ejecutar comandos en el sistema de compilación de Snowflake con solo abrir una incidencia con una comilla en el título. El agente automático de equipo rojo de Wiz lo encontró y lo explotó el 23 de junio y extrajo un token de API de Jira que daba acceso de lectura a los proyectos de ingeniería, cumplimiento de seguridad y recompensas por fallos de Snowflake. Snowflake parcheó el mismo día, rotó el token el 24 de junio y afirma que nadie más entró. (Corrección: nuestra primera versión decía que GitHub Copilot coescribió el cambio y lo aprobó como limpio. GitHub sostiene que el código lo escribió una persona y que Copilot Autofix ni lo revisó ni contribuyó a él; la línea de coautoría venía de un commit de tipo squash que agrupaba varias solicitudes de cambio. Wiz ha suavizado desde entonces su propia publicación y dice que no está claro si el cambio contó con ayuda de IA; The Register también corrigió su titular.)
Por qué importaLa mitad que sobrevivió a la disputa sigue siendo la mitad llamativa. Un agente autónomo de equipo rojo leyó un repositorio público, detectó un patrón de inyección de shell que una persona había evitado con cuidado en su día, escribió un exploit funcional y salió con una credencial viva: cinco días, sin nadie en medio. La mitad que se derrumbó es una advertencia de otro tipo: «la IA escribió el fallo» es la frase que todo el mundo quiere publicar, y dio la vuelta al mundo en horas sobre una línea de coautoría que al final no probaba nada. Atribuir la autoría dentro de un repositorio es genuinamente difícil, y una empresa de seguridad tiene todos los incentivos para que su hallazgo suene peor de lo que es. Lea la segunda afirmación más despacio que la primera, incluida la nuestra.
✓ Verificado · 2 fuentes
▶ Vídeo relacionado: avoiding shell injection in github actions (intermediate) anthony explains #479
Léelo en la app — gratis, en 9 idiomas
Noticias relacionadas
Apple Music dirá cuándo una canción la hizo una máquina — pero quien la sube decide si lo declara
2026-08-21Rumor: el modelo anónimo que acaba de encabezar un test de programación, gratis, sería el buque insignia sin publicar de Zhipu
2026-08-21El caballo de batalla barato de DeepSeek ya ve — y en tareas de agente que exigen ojos dice acercarse a lo mejor de Anthropic
2026-08-21Nvidia paga 6.000 millones de dólares por la máquina que fabrica los modelos de un rival — y contrata a 109 de quienes la manejaban
2026-08-21Stripe acaba de pagar 7.500 millones por un enrutador de modelos. Días después Ramp construyó uno y lo regala hasta enero.
2026-08-21