Google AI finder tre kritiske sårbarheder på ti minutter
Sikkerhedstjek i GeoMart-projektet kunne omgås, fordi angribere blot kunne kopiere domænenavnet fra den åbne kildekode.
Læs i dit tempo
Kort
Google Antigravity fandt tre sikkerhedshuller i AI-programmet GeoMart på blot ti minutter. Det viser, at systemets beskyttelse var utilstrækkelig og let kunne snydes af ondsindede programmer. Udvikleren erkender nu, at simple tekniske tjek ikke er nok til at sikre systemet.
Begynder
Google Antigravity fandt tre sikkerhedshuller i AI-agenten GeoMart på blot ti minutter. GeoMart er en digital butik, der er bygget til en konkurrence kaldet Web Model Context Protocol (WebMCP) Challenge. I butikken hjælper en AI-agent brugerne med at lave tilbud ud fra en beskrivelse. Det første problem var, at systemet ikke beskyttede sig mod ondsindet kode i brugerfladen – altså den del af hjemmesiden, som vi ser og trykker på. Det var lidt som at lade hvem som helst skrive på en opslagstavle uden at tjekke, om de forsøgte at give systemet hemmelige ordrer. Udvikleren løste dette ved at bruge »HTML-escape«, hvilket betyder, at man renser teksten, så den blot bliver vist som almindelige bogstaver i stedet for at blive udført som en kommando.
Det næste problem handlede om et såkaldt API-endpoint. Et Application Programming Interface (API) er en slags digital dør, hvor programmer kan udveksle data. Her kunne man sende anmodninger om tilbud direkte via små computerprogrammer, så man slet ikke behøvede at bruge en internetbrowser. Udvikleren prøvede at stoppe dette ved at kræve et »ægte« klik fra en fysisk mus eller skærm. Men dette tjek kunne stadig snydes. Google Antigravity brugte et værktøj kaldet Node.js til at sende en anmodning. De ændrede »Origin-headeren«, som svarer til afsenderadressen på et brev, så det så ud som om, anmodningen kom fra den rigtige hjemmeside. Da koden er »open source« – altså offentligt tilgængelig for alle – kunne værktøjet blot læse den præcise adresse i en fil kaldet worker.ts.
Udvikleren nåede frem til en vigtig erkendelse: Hvis et sikkerhedstjek stadig kan omgås, efter man har forklaret, hvordan det virker, så er det ikke et rigtigt tjek. Man overvejede at bruge »session-cookies«, som er små digitale huskesedler, der bekræfter, hvem brugeren er. Men det blev afvist som en løsning. Det skyldes, at et ondsindet program lige så godt kan stjæle sådan en huskeseddel og genbruge den til at sende anmodninger uden om browseren.
Vil du have, at jeg giver et konkret eksempel på, hvordan man »renser« tekst for at gøre en hjemmeside sikker?

Google Antigravity fandt tre sikkerhedshuller i AI-agenten GeoMart på ti minutter. Værktøjet er bygget til OpenAI's WebMCP Challenge og fungerer som en butik, hvor en agent udarbejder tilbud baseret på en brugerbeskrivelse.
Det første problem var manglende beskyttelse mod ondsindet kode i brugerfladen. Agent-genereret tekst, heriblandt produkt-ID'er og ræsonnement for tilbud, blev indsat direkte i siden via unescaped innerHTML. Udvikleren rettede dette ved at HTML-escape alle strenger fra agenten.
Sårbarhed nummer to var et API-endpoint til oprettelse af tilbud, som kunne kaldes direkte af scripts uden om browseren. Udvikleren forsøgte at løse problemet ved at tilføje et isTrusted-tjek på knappen, så kun klik fra hardware kunne aktivere anmodningen.
En ny test viste, at sikkerhedstjekket stadig kunne omgås. Google Antigravity sendte et Node.js fetch-opkald, hvor Origin-headeren manuelt var sat til at matche sidens eget domæne. Da koden er open source, kunne værktøjet blot læse det forventede domænenavn i filen worker.ts.
Udvikleren konkluderer, at sikkerhedstjek, der stadig virker efter man har forklaret angriberen, hvordan de fungerer, ikke er rigtige tjek. Session-cookies blev vurderet som en løsning, men blev afvist, da et script ligeledes kan hente cookien og genbruge den i en anmodning uden brug af en browser.
Kilder
Produktionshistorie
- Radar Signal ? af 100 · spredning 1 kilder
- Skrevet Model: mimo-v2.5-free · temperatur 0.4
- Overskrift 5 kandidater, valgt af chat.dk
- Korrektur 1 zen · 1 rettelser
- Vedtagelse ainews-auto-v3 · score 0.9154