GitHubin tekoälyagentti haavoittuva kehotteiden injektiohyökkäykselle
Noma Securityn tutkijat havaitsivat, että GitHubin Agentic Workflows -betaominaisuus on haavoittuva kehotteiden injektiohyökkäykselle, jonka avulla hyökkääjät voivat kaapata arkaluonteisia tietoja yksityisistä repositorioista ja julkaista ne julkisesti. Hyökkäys, nimeltään GitLost, korostaa laajempia riskejä, kun yritykset ottavat käyttöön tekoälyagentteja, joilla on laajennettuja käyttöoikeuksia.
Noma Securityn tutkimuksen mukaan prompt injection -hyökkäys voi huijata GitHubin Agentic Workflows -toiminnon betaversiota poimimaan sisältöä yksityisistä repositorioista ja julkaisemaan sen julkisesti. Hyökkäys, nimeltään GitLost, kuvattiin yksityiskohtaisesti AI-tietoturvayrityksen blogikirjoituksessa. Noma selittää, että tunnistautumaton hyökkääjä voi hyödyntää esiversiota lähettämällä huolellisesti muotoillun GitHub-ongelman julkiseen repositorioon. Jos tekoälyagentilla on lukuoikeus yksityisiin repositorioihin samassa organisaatiossa, se voi poimia arkaluonteista tietoa ja julkaista sen julkisessa kommentissa. Agentic Workflows yhdistää GitHub Actionsin tekoälymalleihin, kuten Claudeen tai GitHub Copilotiin, ja antaa kehittäjille mahdollisuuden määritellä työnkulkuja Markdown-muodossa. Hyökkäys ei perustunut varastettuihin tunnistetietoihin, haittaohjelmiin tai ohjelmistovirheisiin; sen sijaan piilotetut ohjeet upotettiin GitHub-ongelmaan. Tutkijat osoittivat hyökkäyksen luomalla näennäisen normaalin ongelman, ja tekoälyagentti haki README-tiedoston yksityisestä repositoriosta ja julkaisi sen julkisesti. He myös kiertivät GitHubin prompt-pohjaiset turvatoimet pienillä sanamuutoksilla. GitHub ei vastannut kommenttipyyntöihin. Noma huomauttaa, että GitLost korostaa laajempaa arkkitehtonista haastetta tekoälyagenteille: mikä tahansa agentti, jolla on pääsy luottamattomaan ulkoiseen sisältöön ja arkaluonteisiin sisäisiin resursseihin, voi muuttua tahattomaksi siltana niiden välillä, jos luottamusrajoja ei kunnioiteta. Turvallisuustutkija Vibhum Dubey väittää, että ongelma ei ole vain prompt injection, vaan se, että GitHub myöntää agenteille käyttöoikeudet ennen niiden turvallisuuden varmistamista, toimien palvelutilin valtuutusmallilla eikä käyttäjämallilla. Dubey suosittelee eksplisiittisiä sallittujen repositorioiden listoja, kaikkien käyttäjäsyötteiden validoimista ennen kuin ne saavuttavat LLM:n, sekä hätäpysäytysmekanismia.
Lähde: Le Monde Informatique — IA —
Alkuperäinen
