Hacker News Digest

Тег: #snowflake

Постов: 3

AI-Generated GitHub Copilot “Autofix” Allowed Compromise of Snowflake's Jira (wiz.io) 🔥 Горячее

AI-ассистент GitHub Copilot случайно внёс критическую уязвимость в репозиторий Snowflake, заменив безопасный шаблон обработки данных на прямую подстановку пользовательского ввода в shell-скрипт. Это позволило любому пользователю GitHub выполнить произвольный код через создание специально оформленного issue — уязвимость была активна всего пять дней, пока Wiz Red Agent, автономный AI-инструмент для поиска уязвимостей, не обнаружил и эксплуатировал её, получив доступ к внутренней системе Jira Snowflake через украденный токен. AI-ревью не заметило опасность, потому что не понимало исторический контекст: ранее использовавшийся метод с env: и jq был специально добавлен для предотвращения инъекций.

Snowflake оперативно устранила уязвимость в тот же день, сменить токен и подтвердила, что Wiz был единственным субъектом доступа. Инцидент стал ярким примером рисков, связанных с автоматизацией кода: AI-агенты могут удалять защищающие паттерны, не понимая их назначения. Важно внедрять «охранительные барьеры», запрещающие AI заменять структурированные парсеры на прямую подстановку строк. Уязвимость не была следствием человеческой ошибки — она родилась в AI-автоисправлении, что ставит под сомнение надёжность текущих практик код-ревью с участием ИИ.

by galnagli • 17 августа 2026 г. в 14:18 • 354 points

ОригиналHN

#github-copilot#jira#jq#llm#red-agent#shell#snowflake#wiz

Комментарии (138)

Уязвимость возникла не из-за AI, а из-за слабой проверки изменений, устаревших практик в GitHub Actions и некорректной обработки null-значений в шаблонах, что усиливает риск доверия автоматическим исправлениям без ручного аудита. AI не создаёт новых типов уязвимостей, но ускоряет их появление, делая распространёнными существующие ошибки: интерполяцию пользовательского ввода в shell-командах через ${{ }} без экранирования, использование curl вместо надёжных действий для взаимодействия с Jira (технический долг), и логику с `github.event.pull_request` в событиях `issues` — где `pull_request` всегда null, что возвращает `false` при любом условии. Оригинальный шаблон с `env` + `jq` был безопасен: переменные передавались через окружение, а не вставлялись в shell-строку. AI заменил его на опасную подстановку в одинарные кавычки. Ручной аудит диффов стал узким местом: AI упрощает генерацию изменений, но стоимость проверки не снизилась. Культура ревью «LGTM» без анализа превратила AI в просто замену человека в цепочке, не снизив риски. Советы: — Использовать статический анализ (например, zizmor) в CI для выявления template-injection до слияния. — Минимизировать логику в GitHub Actions, вынося сложные операции в отдельные скрипты. — Избегать интерполяции пользовательского ввода в shell через ${{ }} — использовать env-переменные и jq. — Системы, обрабатывающие пользовательский ввод в shell, должны fail-closed при null-значениях — поведение GitHub Actions по умолчанию небезопасно. AI обнажил системные слабости: устаревшие действия, отсутствие статического анализа и слепое доверие к автоматическим изменениям.

Le Chat: Custom MCP Connectors, Memories (mistral.ai) 🔥 Горячее

Le Chat: 20+ MCP-коннекторов и Memories

  • Каталог коннекторов (beta)
    20+ безопасных интеграций: Databricks, Snowflake, GitHub, Jira, Notion, Asana, Outlook, Box, Stripe, Zapier и др.

    • Поиск, анализ, действия в одном чате.
    • Добавьте собственные MCP-коннекторы.
    • Запуск в браузере, мобильном, on-prem или вашем облаке.
  • Memories (beta)
    Персонализированные ответы на основе сохранённых фактов и предпочтений.

    • Контроль: хранить, править, удалять.
    • Импорт из ChatGPT.
  • Бесплатно для всех пользователей.

Категории коннекторов

  • Данные: Databricks, Snowflake, Pinecone, Prisma Postgres, DeepWiki.
  • Продуктивность: Box, Notion, Asana, Monday, Jira, Confluence.
  • Разработка: GitHub, Linear, Sentry, Cloudflare.
  • Автоматизация: Zapier, Brevo.
  • Коммерция: PayPal, Plaid, Square, Stripe.
  • Custom: любые MCP-серверы.

Примеры

  • Анализ отзывов в Databricks → задача в Asana.
  • PR в GitHub → задача в Jira + документация в Notion.
  • Сравнение контрактов в Box → краткий отчёт обратно в Box.
  • Jira → спринт-обзор в Confluence.
  • Stripe → аномалии → задача в Linear.

Управление и безопасность
Админы определяют доступ, аутентификация от имени пользователя.
Развёртывание: self-hosted, ваше облако или Mistral Cloud.

by Anon84 • 04 сентября 2025 г. в 11:04 • 367 points

ОригиналHN

#asana#box#cloudflare#databricks#github#jira#notion#snowflake#stripe#zapier

Комментарии (150)

  • Пользователи жалуются на провал gpt-5-mini и переходят на mistral-medium-0525: дешевле, быстрее, но при ошибке «падает жёстче».
  • Mistral анонсировала 20+ «безопасных» MCP-коннекторов (S3, FTP, SharePoint и др.) и поддержку кастомных удалённых коннекторов.
  • Валютация в $14 млрд выглядит низкой против OpenAI/Anthropic; для европейцев главный плюс — «сделано в ЕС».
  • Качество моделей: в чате и простых задачах сравнимо с OpenAI, но уступает топ-версиям; скорость реакции высокая.
  • Бесплатный тариф и быстрый релиз новых фич отмечают как плюсы, однако многие так и не пробовали Mistral всерьёз.

Databricks is raising a Series K Investment at >$100B valuation (databricks.com) 💬 Длинная дискуссия

Databricks привлекает раунд Series K при оценке >$100 млрд.
Компания, предоставляющая платформу для аналитики и ИИ, подтвердила переговоры о новом финансировании. Сумма сделки и имена инвесторов пока не раскрываются, но источники называют ориентир выше $100 млрд. Это почти вдвое превышает оценку в $62 млрд, полученную в сентябре 2023 года.

По данным Bloomberg, Databricks выручила за последние 12 месяцев $2,4 млрд, рост 50 % г/г. Компания планирует выйти на IPO в 2025 году.

by djhu9 • 20 августа 2025 г. в 06:06 • 140 points

ОригиналHN

#databricks#investment#ipo#lakehouse#llm#postgresql#snowflake#spark

Комментарии (161)

  • Databricks объявил о раунде Series K на $10 млрд при оценке $100 млрд, вызвав волну скепсиса: многие считают это попыткой отложить IPO и избежать реальной оценки.
  • Участники обсуждения подчеркивают, что компания за 15 лет и $10+ млрд всё ещё не прибыльна, а продукт (Spark, «обёртки» над Postgres, Lakehouse) кажется переоценённым и дорогим.
  • Пользователи жалуются на высокие расходы, долгий запуск задач и сбои в сервисе; конкуренты вроде Snowflake выглядят дешевле.
  • Раунд воспринимается как способ «разогнать» оценку и дать ликвидности ранним инвесторам, а не как финансирование роста.
  • Сравнения с WeWork, Palantir и OpenAI подчеркивают, что длинные цепочки раундов уже не редкость, но вызывают опасения по поводу «пузыря ИИ».