Sécurité de l'IAAgents 🇨🇳 31.07.2026 08:01

Faille des agents IA de GitHub : une phrase dans un ticket peut voler des données privées

GitHubGitHub Noma SecurityNoma Security
Noma Security a découvert une vulnérabilité d'injection de prompt, baptisée GitLost, qui exploite les nouveaux flux de travail agentiques de GitHub pour fuiter des données privées. Les attaquants insèrent des instructions cachées dans des tickets GitHub publics, contournant les mesures de sécurité et incitant l'agent IA à divulguer des informations confidentielles dans des commentaires publics.
L'exploit GitLost de Noma Security est une attaque par injection de prompt qui cible les workflows agentiques de GitHub, permettant aux attaquants de voler des données privées sans compétences en piratage. Le workflow vulnérable, configuré pour s'exécuter sur les événements issues.assigned, lit les titres et les corps des issues, publie des réponses via l'outil add-comment, et dispose de permissions de lecture sur d'autres dépôts de l'organisation, y compris les dépôts privés. Un attaquant n'a qu'à créer une issue dans un dépôt public d'une organisation utilisant le workflow vulnérable, puis attendre ; aucune information d'identification ni accès n'est requis. Malgré les mécanismes de protection stricts de GitHub, l'utilisation du mot-clé « Additionally » a déclenché un comportement inattendu du modèle, l'amenant à accéder à un fichier restreint et à publier son contenu dans un commentaire public. Les modèles de sécurité traditionnels supposent que le code maintient les frontières de confiance, mais dans les systèmes agentiques, la confiance dépend en partie du comportement du modèle, qui est intrinsèquement enclin à suivre les instructions. L'injection de prompt dans l'IA agentique devient comme l'injection SQL dans les applications web : une vulnérabilité systématique à l'échelle de la classe, nécessitant des défenses systématiques. Noma recommande de traiter le contenu contrôlé par l'utilisateur comme une entrée non fiable, de limiter les permissions des agents au strict minimum, de restreindre les divulgations publiques, et de désinfecter ou d'isoler les entrées utilisateur du contexte d'instruction. Les membres de la communauté ont noté que les dépôts privés ne constituent pas une frontière de sécurité lorsque les agents y ont accès, et que le contournement via « Additionally » est un problème de frontière de décision, pas de contenu.
Source: InfoQ 中国 — original
Nos articles précédents sur ce sujet ↓
Infos fraîches