近日,一起由自主AI安全智能体发现并完成验证的供应链安全事件引发关注。Wiz Research开发的安全代理 Wiz Red Agent 在对公开代码仓库进行分析时,发现Snowflake相关GitHub Actions工作流存在命令注入风险,并进一步验证该漏洞可能导致敏感凭证泄露,最终触及Snowflake内部Jira系统。
与传统人工漏洞挖掘不同,此次事件的一大看点在于,AI智能体不仅发现了问题,还能够自主设计测试方法、分析失败原因并调整利用方式,展现出自动化安全研究能力正在快速提升。
问题出现在Snowflake公开仓库 snowflake-connector-net 的一个GitHub Actions工作流中。
该工作流原本用于实现GitHub Issue与内部Jira之间的自动联动:当用户提交Issue后,系统可以自动执行脚本,并在Jira中创建对应工单。
风险来自对外部输入处理方式的变化。
2026年6月合并的一次代码修改,将原本相对安全的环境变量传递和数据解析方式,调整为直接把GitHub Issue标题插入Shell脚本。
这意味着,原本应该被当作普通文本处理的Issue标题,有机会被Shell解释为命令的一部分。
攻击者如果构造特殊标题,就可能突破原有脚本结构,将自己的命令注入GitHub Actions运行环境。
更值得关注的是,相关工作流的触发条件并未有效限制外部用户,因此普通GitHub用户理论上也可能触发存在风险的自动化流程。
Wiz Red Agent在相关代码上线数天后发现了这一异常。
发现潜在命令注入点后,AI智能体没有停留在代码层面的静态判断,而是进一步构造测试输入,对漏洞是否能够真正利用进行验证。
第一次测试并没有成功。
由于构造的内容影响了Shell脚本语法,执行过程中出现Bash错误。但AI智能体随后分析错误信息,重新调整输入结构,再次发起测试。
第二次验证成功。
通过构造的带外回调,GitHub Actions运行环境中的敏感信息被发送至Wiz控制的监听端,其中包括用于连接Jira的API凭证。
这意味着漏洞影响已经从单纯的“代码注入”进一步扩大到CI/CD环境凭证泄露。
泄露的Jira API令牌关联到Snowflake的一个服务账户。
研究人员验证发现,该凭证能够通过Snowflake使用的Atlassian系统身份认证,并具有读取部分内部项目内容的权限。
因此,攻击链可以概括为:
恶意GitHub Issue → 触发GitHub Actions → Shell命令注入 → CI运行器执行恶意代码 → Jira凭证泄露 → 访问内部Jira资源。
一个看似普通的自动化脚本安全问题,由此演变成跨越GitHub、CI/CD环境以及企业内部协作平台的完整攻击链。
这也再次说明,CI/CD系统一旦持有内部API Token、部署密钥、云平台凭证等高权限信息,一个不起眼的输入验证问题就可能成为攻击企业内部资源的跳板。
此次事件另一个值得关注的问题,是现有代码安全检测机制并未及时阻止风险代码进入工作流。
GitHub相关安全能力曾对代码进行扫描,但该缺陷并没有在合并阶段被有效识别。
这反映出当前软件开发中的一个现实问题:静态代码扫描虽然能够发现大量常见漏洞,但面对GitHub Actions、CI/CD脚本、模板变量、Shell解释以及外部输入组合形成的复杂攻击路径时,仍可能存在检测盲区。
真正的风险往往并不存在于某一行代码本身,而是产生于:
“用户输入 + 模板展开 + Shell执行 + 高权限凭证 + 自动化触发条件”
多个环节组合之后形成的攻击链。
漏洞被提交后,Snowflake对相关问题进行了处理,包括修复存在风险的工作流以及轮换可能暴露的Jira令牌。
根据披露信息,Snowflake随后通过审计日志检查了漏洞暴露期间的访问活动,确认Wiz进行的安全测试是相关窗口期内发现的唯一此类活动;概念验证过程中访问的数据也已被删除。
因此,从目前公开信息来看,这起事件更准确地说是一次由安全研究人员利用AI智能体完成的漏洞发现与验证,而不是已经确认存在真实攻击者大规模入侵Snowflake的安全事件。
相比漏洞本身,这起事件更值得关注的可能是AI智能体表现出的自主能力。
它已经不只是帮助安全人员“阅读代码”,而是能够形成更加完整的工作闭环:
发现异常 → 判断漏洞类型 → 构造测试 → 执行验证 → 分析错误 → 修改方案 → 再次测试 → 确认漏洞影响。
过去,这套流程往往需要安全研究人员持续参与。
随着AI Agent能力提升,其中越来越多步骤可能被自动化完成。这意味着未来企业面对的安全挑战不仅是“AI生成的代码是否安全”,还包括另一个问题:
攻击者和安全研究人员同样可以利用AI,大幅提高漏洞发现和验证效率。
当漏洞从代码上线到被发现的时间从数周、数月缩短至几天甚至数小时,企业传统的安全响应周期也必须随之缩短。
GitHub Actions、GitLab CI、Jenkins等自动化平台通常连接着代码仓库、云服务器、容器平台、数据库以及企业内部系统,并保存大量Token、Secret和部署凭证。
因此,CI/CD本身就是高价值攻击目标。
企业除了继续进行传统代码安全扫描,还应重点检查工作流中的外部输入处理,避免将Issue标题、PR内容、分支名称等不可信数据直接拼接进Shell命令;同时限制自动化流程权限,对长期有效的API Token进行收缩,并尽可能采用短生命周期凭证。
更重要的是,应将AI生成或AI辅助修改的代码纳入与人工代码相同甚至更严格的安全审查流程。
AI能够提高开发效率,同样也正在提高漏洞发现和攻击链构建的效率。
Snowflake此次事件释放出的信号已经十分明显:未来的软件安全竞争,很可能不再只是“人与人”的攻防,而逐渐演变为AI辅助开发、AI自动审计与AI自动化攻击之间的速度竞争。
