We let an AI agent execute Bash and lived to talk about it — Sarah Sanders, PostHog
PostHog byggde Wizard, ett AI-verktyg som automatiserar installation av SDK och bygger dashboards på utvecklares datorer — ungefär 8 000 användare per vecka.
Sarah Sanders, säkerhetsingenjör där, såg att ett AI-system med tillgång till kommandotolken är farligt: en attack kan komma från en osäker pull request som blir en del av installationsflödet. Hennes granskning fann att även utan uppenbar ondska skapar två oskyldiga funktioner tillsammans hål — attacker komponeras medan kodgranskning inte gör det. Hon byggde en detektor baserad på YARA-regler som rapporterar misstänkta mönster utan att själv agera, och lade ett AI-lager ovanpå som ger råd men aldrig tvingar fram åtgärder.
Sammanfattningen har tagits fram med AI av Vibekollen utifrån källans publicering. Innehållet tillhör AI Engineer.
Mer att läsa
Building advertising for the way people use AI
OpenAI för 2 tim sedan
Server-Side Code Execution Tools for AI Agents, Compared
OpenRouter för 12 tim sedan
v0.40.0
Ollama för 12 tim sedan
Google froze its open source bug bounty program due to a ‘significant rise’ in AI submissions
TechCrunch AI för 16 tim sedan