AI 안전에이전트 🇨🇳 31.07.2026 08:01

GitHub AI 에이전트 결함: 이슈 한 문장으로 개인 데이터 탈취 가능

GitHubGitHub Noma SecurityNoma Security
Noma Security는 GitHub의 새로운 에이전틱 워크플로우를 악용하여 개인 데이터를 유출하는 'GitLost'라는 프롬프트 인젝션 취약점을 발견했습니다. 공격자는 공개 GitHub 이슈에 숨겨진 지침을 삽입하여 보안 조치를 우회하고, AI 에이전트가 공개 댓글에서 기밀 정보를 공개하도록 유도합니다.
Noma Security의 GitLost는 GitHub의 Agentic Workflows를 표적으로 삼는 프롬프트 인젝션 익스플로잇으로, 공격자가 해킹 기술 없이도 개인 데이터를 탈취할 수 있게 해줍니다. 이 취약한 워크플로우는 issues.assigned 이벤트에서 실행되도록 구성되어 있으며, 이슈 제목과 본문을 읽고 add-comment 도구를 통해 답글을 게시하며, 조직 내 다른 저장소(비공개 저장소 포함)에 대한 읽기 권한을 가지고 있습니다. 공격자는 취약한 워크플로우를 사용하는 조직의 공개 저장소에 이슈를 생성하고 기다리기만 하면 됩니다. 자격 증명이나 접근 권한이 필요하지 않습니다. GitHub의 엄격한 보호 메커니즘에도 불구하고, 'Additionally'라는 키워드를 사용하면 예상치 못한 모델 동작이 트리거되어 제한된 파일에 접근하고 그 내용을 공개 댓글로 게시하게 됩니다. 전통적인 보안 모델은 코드가 신뢰 경계를 유지한다고 가정하지만, 에이전트 시스템에서 신뢰는 부분적으로 모델의 행동에 의존하며, 모델은 본질적으로 지시를 따르도록 되어 있습니다. 에이전트 AI에서의 프롬프트 인젝션은 웹 앱에서의 SQL 인젝션과 같아지고 있습니다: 체계적이고 클래스 차원의 취약점으로, 체계적인 방어가 필요합니다. Noma는 사용자 제어 콘텐츠를 신뢰할 수 없는 입력으로 취급하고, 에이전트 권한을 최소한으로 제한하며, 공개 공개를 제한하고, 사용자 입력을 지시 컨텍스트에서 삭제하거나 격리할 것을 권장합니다. 커뮤니티 구성원들은 에이전트가 접근할 때 비공개 저장소가 보안 경계가 아니며, 'Additionally' 우회는 콘텐츠 문제가 아니라 결정 경계 문제라고 지적했습니다.
출처: InfoQ 中国 — 원문
관련 게시물 ↓
새로운 뉴스