返回首頁

AI 輔助軟體安全

Datasette 以多模型程式代理稽核找出權限與快取漏洞,1.0a39、0.65.4 同步修補

Datasette 首次以 Claude、GPT 系列代理執行完整安全稽核,再由兩名開發者交叉撰寫測試與修補程式。新版收緊私有資料權限、SQL/HTML escaping、認證及 HTTP 快取,但部分重現測試暫緩公開,外界尚不能完整獨立驗證漏洞範圍。

D-Kuru · CC BY-SA 3.0 at · Image source
zh-Hant

開源資料發布工具 Datasette 釋出 1.0a39 與穩定分支 0.65.4,集中修補公開網路部署中的權限、SQL 建構、HTML 輸出、認證與快取問題。風險最高的是同一實例同時提供公開與私有資料表,並透過認證外掛限制存取的配置;維護者建議這類部署立即升級。

這次發布同時是一項值得關注的 AI 安全工程案例。外部研究者先提交 AI 輔助漏洞報告,Simon Willison 與 Alex Garcia 隨後以 Claude Fable 5.1、GPT-5.6 Sol、GPT-6 Astra 反覆搜尋相似缺陷。修補流程並未直接接受模型輸出:兩人分工,由一人建立可重現問題的自動化測試、另一人實作修正,使每項問題除多個代理外至少經兩名人類檢視。維護者表示,這是專案首次完整採用 coding agent 安全稽核,未來將納入日常開發。

1.0a39 的變更顯示代理找到的不是單一漏洞。新版讓大小寫不敏感的 SQLite 表名、全文搜尋索引表、中介關聯表、外鍵建議 API、schema 顯示與主鍵解析都遵守 `view-table` 權限;預設禁止瀏覽 `sqlite_stat1` 至 `sqlite_stat4`。它也修正不可信 schema 欄名的 SQL identifier 與 HTML escaping,只把驗證為 HTTP/HTTPS 的 URL 渲染成連結,並阻止受限 actor 建立 API token。私有及個人化動態回應改送 `Cache-Control: private, no-store`,匿名回應則依 Cookie 與 Authorization 區分,避免共享快取跨使用者洩漏資料。

不過,專案暫時保留部分測試,讓管理員先完成升級再公開攻擊細節,因此目前難以判斷每個問題的可利用條件與嚴重度。這也說明模型稽核適合擴大搜尋面,不能取代威脅建模、人工程式碼審查、回歸測試與負責任揭露流程。

來源

  1. Datasette 1.0a39 and 0.65.4 security releases
  2. Datasette 1.0a39 and 0.65.4 security releases
  3. Datasette changelog — 1.0a39