Amazon behebt Sicherheitslücken in Q Developer, verhindert Prompt‑Injection
Amazon hat in der neuesten Version der Amazon Q Developer VS Code‑Erweiterung zwei kritische Sicherheitslücken geschlossen, die es Angreifern ermöglicht hätten, geheime Daten zu stehlen und beliebigen Code auszuführen.
Die Lücken betrafen die Möglichkeit, sogenannte Prompt‑Injection‑Angriffe durchzuführen, bei denen ein Angreifer manipulierte Eingaben an den KI‑Agenten sendet. Dadurch könnten API‑Schlüssel und andere vertrauliche Informationen aus dem Entwicklungsumfeld ausgetauscht werden. Zusätzlich war ein Exploit möglich, der Remote‑Code‑Execution erlaubte.
Durch das Update werden Eingaben nun streng validiert und die Ausführung von Code auf dem lokalen System verhindert. Entwickler können sich also wieder sicher fühlen, dass ihre Projekte und sensiblen Daten geschützt sind.