무슨 일이 있었나
오픈소스 AI 코딩/에이전트 워크스페이스인 refly의 보안 분석에서 API 구성 모듈에 JWT 서명 자격 증명이 하드코딩되어 있어 원격 공격자가 인증된 토큰을 위조할 수 있음을 발견했습니다. 연락에도 불구하고 공급업체는 응답하지 않았으며 공개 시점에 수정 사항이 게시되지 않았습니다.
왜 중요한가
Refly는 사용자가 코드 생성, 저장소 액세스 및 LLM API 자격 증명을 노출하는 AI 에이전트 워크스페이스입니다; 원격 공격자가 유효한 세션 토큰을 발행할 수 있는 하드코딩된 서명 비밀은 AI 도구와 연결된 LLM/공급업체 키를 보호하는 인증 경계를 무력화합니다.
공격 경로
app.config.ts의 JWT 토큰 핸들러는 세션 토큰 서명/검증에 사용되는 하드코딩된 자격 증명을 포함합니다; 원격 공격자는 알려진 비밀을 사용하여 검증을 통과하는 토큰을 발행하고 애플리케이션의 인증된 표면에 액세스할 수 있습니다.
영향받는 시스템
refly-ai refly 최대 1.1.0 포함 (apps/api/src/modules/config/app.config.ts JWT 핸들러)
완화 방안
게시 시점 기준 공급업체 수정 없음; 공급업체가 응답할 때까지 네트워크 노출을 제한하고, 파생된 비밀을 회전하며, 위조 토큰 활동을 모니터링하십시오.