गिटहब एआई एजेंट प्रॉम्प्ट इंजेक्शन हमले के प्रति संवेदनशील
नोमा सिक्योरिटी के शोधकर्ताओं ने पाया कि गिटहब की एजेंटिक वर्कफ्लो बीटा सेवा प्रॉम्प्ट इंजेक्शन हमले के प्रति संवेदनशील है, जिससे हमलावर निजी रिपॉजिटरी से संवेदनशील डेटा निकालकर उसे सार्वजनिक रूप से प्रकाशित कर सकते हैं। गिटलॉस्ट नामक यह हमला उन व्यापक जोखिमों को रेखांकित करता है जब कंपनियां विशेषाधिकार प्राप्त पहुंच वाले एआई एजेंटों को तैनात करती हैं।
नोमा सिक्योरिटी के एक अध्ययन के अनुसार, एक प्रॉम्प्ट इंजेक्शन हमला गिटहब के एजेंटिक वर्कफ़्लो के बीटा संस्करण को धोखा देकर निजी रिपॉजिटरी से सामग्री निकालकर सार्वजनिक रूप से प्रकाशित कर सकता है। गिटलॉस्ट नामक इस हमले का विवरण AI सुरक्षा फर्म के ब्लॉग पोस्ट में दिया गया। नोमा बताता है कि एक बिना प्रमाणीकृत हमलावर सार्वजनिक रिपॉजिटरी में विशेष रूप से तैयार गिटहब इश्यू सबमिट करके पूर्वावलोकन संस्करण का शोषण कर सकता है। यदि AI एजेंट के पास उसी संगठन के भीतर निजी रिपॉजिटरी तक पढ़ने की पहुंच है, तो यह संवेदनशील जानकारी निकालकर सार्वजनिक टिप्पणी में पोस्ट कर सकता है। एजेंटिक वर्कफ़्लो गिटहब एक्शन्स को क्लॉड या गिटहब कोपायलट जैसे AI मॉडल के साथ जोड़ते हैं, जिससे डेवलपर्स मार्कडाउन में वर्कफ़्लो परिभाषित कर सकते हैं। हमला चोरी किए गए क्रेडेंशियल, मैलवेयर या सॉफ़्टवेयर दोषों पर निर्भर नहीं था; इसके बजाय, गिटहब इश्यू में छिपे निर्देश एम्बेड किए गए थे। शोधकर्ताओं ने एक सामान्य दिखने वाला इश्यू बनाकर हमले का प्रदर्शन किया, और AI एजेंट ने एक निजी रिपॉजिटरी से README लाकर उसे सार्वजनिक रूप से पोस्ट कर दिया। उन्होंने मामूली शब्द बदलावों के साथ गिटहब के प्रॉम्प्ट-आधारित सुरक्षा उपायों को भी बायपास कर दिया। गिटहब ने टिप्पणी के अनुरोधों का जवाब नहीं दिया। नोमा का कहना है कि गिटलॉस्ट AI एजेंटों के लिए एक व्यापक वास्तुशिल्प चुनौती को उजागर करता है: किसी भी एजेंट के पास जो अविश्वसनीय बाहरी सामग्री और संवेदनशील आंतरिक संसाधनों तक पहुंच है, वह अनजाने में उनके बीच सेतु बन सकता है यदि विश्वास सीमाओं का सम्मान नहीं किया जाता है। सुरक्षा शोधकर्ता विभुम दुबे का तर्क है कि मुद्दा केवल प्रॉम्प्ट इंजेक्शन नहीं है, बल्कि यह है कि गिटहब एजेंटों को उनकी सुरक्षा सुनिश्चित करने से पहले अनुमतियाँ प्रदान करता है, जो उपयोगकर्ता मॉडल के बजाय सेवा-खाता प्राधिकरण मॉडल पर काम करता है। दुबे रिपॉजिटरी के लिए स्पष्ट अनुमतियों की सूची, LLM तक पहुंचने से पहले सभी उपयोगकर्ता इनपुट को मान्य करने, और आपातकालीन रोक तंत्र रखने की सिफारिश करते हैं।
स्रोत: Le Monde Informatique — IA —
मूल
