Есть такая атака как HTTP Host Header Injection (слегка упоминал ее тут). Беда довольно классическая и до недавнего времени в реальных кейсах в основном встречалась мне как сложноэксплуатабельный Open Redirect.
Как вдруг недавно я осознал, что буквально каждый третий проект, который я смотрю сейчас содержит эту уязвимость, при этом с довольно высоким влиянием. Поиск причины такого странного стечения обстоятельств привел меня к обнаружению одной общей особенности всех этих проектов - их вайбкодили
Несмотря на то, что код, написанный LLM, обычно достаточно защищен от SQL-инъекций и подобных уязвимостей, устранить которые можно введением определенных принципов разработки, - практика показывает, что шаг в сторону архитектуры, конфигураций или логики и такие приложения начинают сыпаться.
Уж причина ли в ограниченном контекстном окне, возможностях нейросетей или промптах разрабов - оставлю этот вопрос исследователям, но забавно получается, что с развитием технологий массово "оживают" стареющие уязвимости. Еще чуть чуть и будем XXE лопатами собирать
#thoughts #ai #http_host_header_injection



Дискуссия