GitHub contesta l’attribuzione di un difetto critico a Copilot Autofix
GitHub contesta l’attribuzione di un difetto critico a Copilot Autofix, dopo un’analisi di Wiz.

Un difetto critico nel codice di Snowflake, attribuito a un’intelligenza artificiale, ha suscitato un dibattito tra GitHub e Wiz, una società di sicurezza. L’evento si è verificato il 23 giugno 2026, quando un’analisi automatizzata ha rilevato una vulnerabilità in un repository pubblico. L’errore è stato rilevato da un’AI, ma il contesto e la responsabilità sono stati oggetto di dibattito. GitHub ha contestato l’attribuzione del difetto a Copilot Autofix, sostenendo che un essere umano abbia scritto il codice problematico. La questione non riguarda solo chi abbia scritto il codice, ma anche se l’AI abbia avuto un ruolo nella sua creazione o nella sua rilevazione.
Un’analisi automatizzata ha rilevato un’exploit
Wiz, una società di sicurezza, ha utilizzato un tool autonomo chiamato Red Agent per analizzare i repository di Snowflake. L’analisi ha rilevato un pattern di codice vulnerabile in un file di configurazione del .NET connector. Il problema si verificava quando un titolo di issue veniva inserito in un script shell senza corretta sanitizzazione. Il sistema di template di GitHub sostituiva il titolo prima di eseguire i comandi di pulizia, causando un errore di escaping. L’exploit era attivo per cinque giorni, durante i quali un token di accesso ha permesso a Wiz di ottenere credenziali per progetti di Snowflake. La società ha rimosso i dati raccolti e ha affermato che non c’è evidenza di accesso non autorizzato.
Il commit di Copilot ha suscitato dibattito. Il commit che ha introdotto la vulnerabilità ha incluso “Copilot Autofix powered by AI” tra i coautori. Wiz ha interpretato questa informazione come un’indicazione che l’AI avesse scritto il codice problematico. Tuttavia, un’analisi più approfondita ha rivelato che il commit di Copilot aveva modificato un file diverso, mentre la refattorizzazione non sicura era attribuibile a un ingegnere di Snowflake. Il processo di squashing, che unisce i commit in una singola storia, ha reso difficile attribuire la responsabilità a Copilot. GitHub ha sottolineato che Copilot non ha revisionato il codice né ha contribuito alla sua creazione.
La responsabilità non è chiara
GitHub ha sottolineato che un essere umano ha scritto il codice che ha portato alla vulnerabilità, e Copilot Autofix non ha avuto un ruolo nella sua creazione. Wiz ha modificato il suo post in seguito, riconoscendo che l’attribuzione non era precisa. La società ha anche ammesso che non è chiaro se il cambiamento di codice fosse stato assistito da un’AI. La situazione ha suscitato una reazione da parte di The Register, che ha rimosso la sua testata originale e ha espresso scetticismo nei confronti di Wiz.
Un’AI ha rilevato un’exploit autonomamente. Nonostante il dibattito, un elemento chiave rimane: un’AI ha rilevato un’exploit, ha diagnosticato un errore e ha corretto il payload autonomamente. Il caso ha dimostrato come le tecnologie di intelligenza artificiale possano essere utilizzate per scopi di sicurezza, ma anche come possano generare confusione. GitHub ha pubblicato una guida nel luglio 2025, a un mese prima del commit problematico, avvertendo contro l’uso di pattern simili. La questione non è solo chi abbia scritto il codice, ma anche se l’AI abbia avuto un ruolo nella sua creazione o nella sua rilevazione. La responsabilità, in questo caso, si basa su dati e log, e solo un’indagine approfondita potrebbe chiarire la verità.
