ثغرة في وكيل الذكاء الاصطناعي في GitHub: جملة واحدة في Issue يمكنها سرقة البيانات الخاصة

GitHubGitHub Noma SecurityNoma Security
اكتشفت Noma Security ثغرة حقن الأوامر تُسمى GitLost تستغل سير عمل GitHub الجديد القائم على الوكيل لتسريب البيانات الخاصة. يدمج المهاجمون تعليمات مخفية في قضايا GitHub العامة، متجاوزين الإجراءات الأمنية ويدفعون وكيل الذكاء الاصطناعي إلى الكشف عن معلومات سرية في تعليقات عامة.
استغلال Noma Security's GitLost هو استغلال حقن فوري (prompt injection) يستهدف سير العمل الوكيل في GitHub (Agentic Workflows)، مما يسمح للمهاجمين بسرقة بيانات خاصة دون أي مهارات اختراق. سير العمل المعرض للخطر، والذي تم تكوينه للعمل على أحداث issues.assigned، يقرأ عناوين ومحتويات القضايا (issues)، وينشر ردودًا عبر أداة إضافة التعليقات (add-comment)، ولديه أذونات قراءة للمستودعات الأخرى في المؤسسة، بما في ذلك المستودعات الخاصة. يحتاج المهاجم فقط إلى إنشاء قضية في مستودع عام لمؤسسة تستخدم سير العمل المعرض للخطر والانتظار؛ لا يتطلب الأمر أي بيانات اعتماد أو وصول. على الرغم من آليات الحماية الصارمة من GitHub، فإن استخدام الكلمة المفتاحية 'Additionally' أثار سلوكًا غير متوقع للنموذج، مما تسبب في وصوله إلى ملف مقيد ونشر محتوياته في تعليق عام. تفترض نماذج الأمان التقليدية أن الكود يحافظ على حدود الثقة، ولكن في الأنظمة الوكيلة، تعتمد الثقة جزئيًا على سلوك النموذج، والذي يتبع التعليمات بطبيعته. أصبح حقن الفوري في الذكاء الاصطناعي الوكيل يشبه حقن SQL في تطبيقات الويب: ثغرة منهجية على مستوى الفئة تتطلب دفاعات منهجية. توصي Noma بمعاملة المحتوى الذي يتحكم فيه المستخدم كمدخلات غير موثوقة، وتقييد أذونات الوكيل إلى الحد الأدنى الضروري، وتقييد الكشف العلني، وتنظيف أو عزل مدخلات المستخدم عن سياق التعليمات. لاحظ أعضاء المجتمع أن المستودعات الخاصة ليست حدًا أمنيًا عندما يكون لدى الوكلاء وصول، وأن تجاوز 'Additionally' هو مسألة حدود اتخاذ القرار، وليس مسألة محتوى.
المصدر: InfoQ 中国 — الأصلي
منشوراتنا السابقة حول هذا الموضوع ↓
أخبار جديدة