GitHub Copilot Autofix предложил код для workflow Snowflake, который внёс template injection в GitHub Actions — уязвимость позволила скомпрометировать их Jira.
Это не гипотетика, а реальный кейс, где AI-код незаметно открыл брешь в CI/CD крупной компании.
Реакция сообщества
Я бы, наверное, сделал ту же ошибку. Писать GitHub Actions без статического анализа небрежно — ставьте zizmor в CI.
Hacker News
Это эволюция ревью «LGTM!». Большинство код-ревью — беглый взгляд, и AI это только вскрыл.
Hacker News
YAML — это кошмарная спецификация. Честно, уже предпочитаю XML.
Hacker News
Источник: Wiz, обсуждение на Hacker News.