Sécurité de l'IAAgents 🇫🇷 01.08.2026 04:02

L'agent IA de GitHub vulnérable à une attaque par injection de prompt

Les chercheurs de Noma Security ont découvert que la version bêta des workflows agentiques de GitHub est vulnérable à une attaque par injection de prompt, permettant aux attaquants d'extraire des données sensibles de dépôts privés et de les publier publiquement. L'attaque, nommée GitLost, souligne des risques plus larges alors que les entreprises déploient des agents d'IA avec un accès privilégié.
Selon une étude de Noma Security, une attaque par injection de prompts peut tromper la version bêta des workflows agentiques de GitHub et l'amener à extraire le contenu de référentiels privés pour le publier publiquement. L'attaque, nommée GitLost, a été détaillée dans un article de blog de la firme de sécurité en IA. Noma explique qu'un attaquant non authentifié pourrait exploiter la version d'aperçu en soumettant un problème GitHub spécialement conçu à un référentiel public. Si l'agent d'IA a accès en lecture à des référentiels privés au sein de la même organisation, il peut extraire des informations sensibles et les publier dans un commentaire public. Les workflows agentiques combinent GitHub Actions avec des modèles d'IA comme Claude ou GitHub Copilot, permettant aux développeurs de définir des workflows en Markdown. L'attaque ne reposait pas sur des identifiants volés, des logiciels malveillants ou des failles logicielles ; au lieu de cela, des instructions cachées étaient intégrées dans un problème GitHub. Les chercheurs ont démontré l'attaque en créant un problème apparemment normal, et l'agent d'IA a récupéré un fichier README d'un référentiel privé et l'a publié publiquement. Ils ont également contourné les mesures de sécurité basées sur des invites de GitHub avec de légères modifications de formulation. GitHub n'a pas répondu aux demandes de commentaires. Noma note que GitLost met en évidence un défi architectural plus large pour les agents d'IA : tout agent ayant accès à du contenu externe non fiable et à des ressources internes sensibles peut devenir un pont involontaire entre eux si les limites de confiance ne sont pas respectées. Le chercheur en sécurité Vibhum Dubey soutient que le problème n'est pas seulement l'injection de prompts, mais que GitHub accorde des permissions aux agents avant de garantir leur sécurité, fonctionnant selon un modèle d'autorisation de compte de service plutôt qu'un modèle utilisateur. Dubey recommande des listes blanches explicites pour les référentiels, la validation de toutes les entrées utilisateur avant qu'elles n'atteignent le LLM, et un mécanisme d'arrêt d'urgence.
Source: Le Monde Informatique — IA — original
Nos articles précédents sur ce sujet ↓
Infos fraîches