Pide tu presupuesto ya!
Sus desarrolladores envían códigos más rápido que nunca. También envían sus secretos, sus patrones vulnerables y posiblemente las funciones con licencia GPL de sus competidores, todo con una alegre sugerencia de autocompletar y sin culpa. Bienvenidos a la era de Copiloto de GitHub a escala empresarial, donde las ganancias de productividad son reales y las implicaciones de seguridad son del tipo que acaban con las carreras.
Esto es lo que GitHub le dirá: los planes Business y Enterprise no utilizan su código para entrenar sus modelos. Las solicitudes se procesan “transitoriamente” en el IDE. Su código propietario permanece privado. Y eso es cierto: para el servicio principal Copilot que se ejecuta a través de su IDE. Lo que GitHub no enfatizará durante la llamada de ventas es todo lo que sucede a su alrededor, incluido lo que sucede cuando se accede a Copilot a través de GitHub.com o aplicaciones móviles, donde las indicaciones y sugerencias pueden conservarse durante 28 días incluso para niveles pagos.
Los repositorios que utilizan Copilot exhiben una Tasa de filtración de secretos del 6,4%—40% superior al desarrollo tradicional. Se trata de credenciales de AWS, contraseñas de bases de datos, tokens API y claves SSH que se filtran en su código base porque Copilot aprendió de millones de repositorios públicos donde los desarrolladores codificaron secretos como si fuera 2005. Su desarrollador junior le pide a Copilot que se conecte a una base de datos, y Copilot amablemente sugiere una cadena de conexión con un marcador de posición que se parece sospechosamente a un patrón de credenciales real. El desarrollador completa la contraseña real. Nadie lo pilla. Producción.
Los niveles gratuito y Pro empeoran esto. No hay garantías de que las interacciones de su código no entren en conjuntos de datos de entrenamiento. Si sus desarrolladores utilizan cuentas personales de Copilot en repositorios de la empresa, y El uso de Shadow AI está creciendo un 120 % año tras año—Es posible que su código propietario ya esté entrenando el siguiente modelo. “Creo que Dave maneja eso” no es una política de gobierno de datos, pero aparentemente es lo que pasa por una en un número preocupante de organizaciones.
El estudio “Dormido ante el teclado” de NYU Tandon encontró que aproximadamente El 40% de las sugerencias de Copilot para escenarios sensibles a la seguridad contenían vulnerabilidades.. Inyección SQL. El búfer se desborda. Credenciales codificadas. El modelo aprendió de la calidad promedio del código público, y la calidad promedio del código público no es (seamos diplomáticos) la que pondría frente a un auditor.
La investigación de Stanford y DryRun Security pinta un panorama aún más sombrío: El 87% de las solicitudes de extracción asistidas por Copilot introducen al menos una vulnerabilidad. Ese número debería hacer que su CISO reconsidere el mandato de “actuar rápido”, pero seamos honestos: probablemente no lo hará, porque las métricas de productividad parecen fantásticas. Enviar código inseguro más rápido sigue siendo un envío más rápido, y eso es lo que mide el panel.
Pero el verdadero peligro no es un código obviamente incorrecto. Es un envenenamiento contextual. Copilot utiliza pestañas abiertas vecinas en su IDE como contexto. Un atacante aporta un archivo de prueba aparentemente inocente a su proyecto con patrones inseguros incrustados en él. Copilot detecta esos patrones y comienza a sugerir código igualmente inseguro a todos los desarrolladores del equipo. Un archivo envenenado, multiplicado por toda su organización de ingeniería. Eso no es un error, es una característica que funciona exactamente como se diseñó, pero no a tu favor.
Verificación de la realidad: si su estrategia de seguridad para el código generado por IA es “los desarrolladores lo detectarán en la revisión del código”, está apostando su postura de cumplimiento a las mismas personas que aprobaron la adopción masiva de Copilot sin leer el acuerdo de procesamiento de datos.
Olvídate de las sugerencias de errores por un momento. Los investigadores han demostrado que el propio Copilot puede convertirse en un arma. El Vulnerabilidad de RoguePilot demostró la inyección inmediata indirecta: una clase de ataque en la que se ocultan instrucciones maliciosas dentro del contenido que procesa el asistente de IA, lo que hace que actúe en contra de la intención del usuario. Los atacantes incorporaron estas instrucciones dentro de GitHub Issues utilizando comentarios HTML invisibles. Cuando un desarrollador abre un Codespace a partir de ese problema, Copilot ingiere el mensaje malicioso y, sin ninguna acción por parte del desarrollador, filtra el GITHUB_TOKEN a un servidor controlado por el atacante. Adquisición silenciosa del repositorio, provocada al abrir una incidencia.
Entonces hay Fuga de camuflaje (CVE-2025-59145)obtuvo una puntuación de 9,6 en el Sistema de puntuación de vulnerabilidad común (CVSS). Este exploit ocultó instrucciones maliciosas dentro de comentarios de rebajas invisibles en Copilot Chat. La IA codificó datos robados (código fuente, claves API, secretos de la nube) carácter por carácter en URL de imágenes prefirmadas, enviando solicitudes al servidor de un atacante. No se requiere ejecución de código. Sin descargas sospechosas. Solo el útil asistente de inteligencia artificial de su IDE que secreta silenciosamente sus secretos a través de solicitudes de imágenes.
y esos Extensiones de copiloto? ¿Los que se conectan a Slack, Jira y Stack Overflow? Operan según un modelo de “responsabilidad compartida”, que en términos corporativos significa “el contexto de su código va a servidores de terceros y no podemos garantizar lo que sucede allí”. Las garantías de privacidad de su empresa se evaporan en el momento en que los datos tocan la infraestructura de un proveedor de extensión. (Spoiler: nadie lee los términos de procesamiento de datos de la extensión. Ni siquiera la persona que aprobó su instalación).
La CLI de Copilot presenta su propio conjunto de problemas. Utiliza validadores basados en expresiones regulares para bloquear comandos peligrosos, pero los investigadores han descubierto que incluir comandos maliciosos dentro de comandos incluidos en la lista permitida, piense env curl ... | env sh-poder omita estas indicaciones de confirmación integradas. Sus desarrolladores confían en la CLI porque solicita confirmación antes de ejecutar comandos. Esa confianza está fuera de lugar cuando se puede eludir el mensaje de confirmación.
Advertencia: Tanto RoguePilot como CamoLeak han sido parcheados, pero representan una clase de ataque (inyección rápida indirecta) que seguirá evolucionando. Parchar exploits individuales no soluciona la realidad arquitectónica de que el asistente de inteligencia artificial de su IDE procesa contenido que no es de confianza como instrucciones.
El Doe contra GitHub demanda colectiva ha sido desestimado en gran medida a nivel del tribunal de distrito. El reclamo por incumplimiento de contrato, que alega violación de los requisitos de atribución de licencia de código abierto, sobrevivió al despido, pero permanece en el tribunal de distrito. Mientras tanto, el Tribunal de Apelaciones del Noveno Circuito está escuchando una apelación interlocutoria de los reclamos desestimados por la DMCA. No se ha tomado ninguna decisión sobre si el código sugerido por Copilot que se parece (pero no coincide exactamente) a una fuente con licencia GPL viola la licencia original.
de GitHub filtro de detección de duplicados compara las sugerencias con una ventana de código público de 150 caracteres y suprime las coincidencias. Sin él, aproximadamente el 1% de las sugerencias coinciden textualmente con los datos de entrenamiento. Con él configurado en “Bloquear”, Microsoft proporciona indemnización por derechos de autor para los clientes que pagan: lo defenderán y pagarán una indemnización si lo demandan por una sugerencia de Copilot no modificada. También puede calificar con el filtro en modo “Permitir” si cumple con las licencias de código abierto citadas en las sugerencias coincidentes. De cualquier manera, la indemnización cubre coincidencias textuales, no un código “inspirado en” que el abogado de un demandante podría argumentar que constituye un trabajo derivado.
Su equipo legal también debe entender cómo residencia de datos factores. GitHub Enterprise Cloud ahora ofrece procesamiento de datos regional en la UE, EE. UU., Australia y Japón, lo cual es importante para RGPD requisitos de cumplimiento y soberanía de datos. Si su organización opera bajo marcos regulatorios que dictan dónde ocurre el procesamiento de código, esta es una conversación de configuración que sus equipos legales y de seguridad deben tener antes de la implementación, no seis meses después de que los hallazgos de la auditoría lleguen a su escritorio.
Su estrategia de gobernanza Copilot necesita capas, no un solo documento de política que nadie lea. Así es como se ve eso en la práctica:
Aplique únicamente niveles Business o Enterprise. Bloquee cuentas personales de Copilot en repositorios corporativos. Los niveles Free y Pro ofrecen garantías de privacidad más débiles y pueden utilizar interacciones para la capacitación de modelos.
Habilite la exclusión de contenido a nivel mundial. Usar Configuración de exclusión de contenido de GitHub para impedir que Copilot acceda a archivos secretos, configuraciones de entorno y cualquier repositorio que contenga datos regulados.
Active el filtro de detección de duplicados. Esto activa la indemnización por derechos de autor de Microsoft y reduce la coincidencia de código palabra por palabra a casi cero.
Desplegar Seguridad avanzada de GitHub (GHAS). Reparación automática del copiloto usos CódigoQL para detectar vulnerabilidades en el código generado por IA y propone soluciones, creando un ciclo de retroalimentación donde los escáneres impulsados por IA detectan los errores generados por IA antes de llegar a producción.
Auditar el uso de la extensión. Catalogue todas las extensiones Copilot instaladas en su organización. Revise los términos de procesamiento de datos de cada extensión. Elimine cualquier extensión que conserve el contexto del código o carezca de compromisos claros de manejo de datos.
Ejecute escaneo secreto impulsado por IA. del copiloto capacidades de escaneo secreto ahora detecta secretos no estructurados: contraseñas genéricas y claves API no estándar que los escáneres tradicionales basados en expresiones regulares pasan por alto.
Establecer un plan de respuesta rápida a las inyecciones. RoguePilot y CamoLeak fueron parcheados, pero el próximo exploit de inyección indirecta es una cuestión de cuándo, no de si. Su manual de respuesta a incidentes necesita un capítulo sobre sesiones comprometidas de asistentes de IA.
Consejo profesional: comience con la exclusión de contenido y la detección de duplicados: son cambios de configuración que puede realizar en una tarde. La implementación de GHAS y la auditoría de extensión son proyectos más grandes, pero los dos primeros eliminan su exposición más inmediata.
La incómoda verdad es que el modelo de seguridad de Copilot supone un nivel de vigilancia de los desarrolladores que no existe a escala. Cada control de gobernanza que implemente compensa una elección arquitectónica fundamental: permitir que un asistente de IA procese contenido que no es de confianza (descripciones de problemas, comentarios de relaciones públicas, archivos vecinos) como instrucciones que influyen en la generación de código.
Esa arquitectura no va a cambiar. El incentivo de GitHub es hacer que Copilot sea más capaz, lo que significa absorber más contexto de más fuentes. Su trabajo es construir barreras de seguridad que tengan en cuenta la brecha entre las promesas de seguridad de GitHub y la realidad de cómo los desarrolladores usan realmente la herramienta.
Ya se está investigando el próximo CamoLeak o RoguePilot. La próxima sentencia sobre derechos de autor podría cambiar la forma en que su organización utiliza el código generado por IA. Y el próximo desarrollador de su equipo ya aceptará sugerencias de Copilot sin leerlas, porque esa es toda la propuesta de valor.
Las organizaciones que tratan a Copilot como un riesgo gestionado, no como un obsequio de productividad, son las que no terminarán explicando sus fallas de cumplimiento a los auditores. Todos los demás están a una inyección de aprender esa lección de la manera más difícil.
Leave a comment