dotsagent.io
Dil:Türkçe
CVE-2025-8217

Amazon Q Developer uzantısıyla birlikte verileri silmeye yönelik bir prompt yayımlandı

VS Code için Amazon Q Developer 1.84.0, verileri silmeyi amaçlayan enjekte edilmiş bir prompt ile yayımlandı. AWS, sorunun CodeBuild'de gereğinden geniş izinlere sahip bir GitHub token'ından kaynaklandığını belirledi.

Ne oldu

23 July 2025 tarihli AWS güvenlik bülteni AWS-2025-015, VS Code için Amazon Q Developer uzantısının 1.84.0 sürümünün, verileri silmeye yönelik enjekte edilmiş bir prompt ile yayımlandığını bildiriyor. Bu prompt, q --trust-all-tools --no-interactive komutunu çalıştırıyordu. Böylece agent, önceden onay istemeden tüm araçları kullanabiliyordu.

AWS, sorunun temel nedeninin CodeBuild'de kullanılan ve derlemenin gerektirdiğinden daha geniş izinlere sahip bir GitHub token'ı olduğunu belirledi. Sorun CVE-2025-8217 olarak izleniyor.

Neden işe yaradı

Aşırı erişim yetkisine sahip bir derleme token'ı, saldırı yüzeyini sürüm yayımlama hattına taşıdı. Prompt uzantıya girdikten sonra kullandığı flag'ler onay istemini devre dışı bıraktı; böylece talimatla araçların arasındaki tüm engeller kalktı.

Ne yapmalı

  • CI ve derleme token'larına, her işin ihtiyaç duyduğu tek depo ve izinlerle sınırlı yetki verin.
  • Sürüm dalına girecek tüm değişiklikler için inceleme zorunlu tutun.
  • Gerçek verilerin bulunduğu makinelerde agent'ları --trust-all-tools veya etkileşimsiz çalışma flag'leriyle asla çalıştırmayın.
  • Yıkıcı komutlar için araç onayını açık tutun.

En az ayrıcalıklı kimlik bilgilerini kullanınÖnemli sonuçları olan eylemler için onay isteyinSkill'leri, eklentileri ve MCP sunucularını inceleyin

Güvenlik kontrol listesini uygulayın →

Kaynaklar

  1. aws.amazon.com/security/security-bulletins/AWS-2025-015/

AI agent geliştirenler için bağımsız bir başvuru kaynağıdır. Burada adı geçen hiçbir sağlayıcıyla bağlantısı yoktur.

© 2026 DotsAgent · Bilgiler 1 Ekim 2026 tarihinde kontrol edildi