깃허브 AI 에이전트, 프롬프트 인젝션 공격에 취약
노마 시큐리티 연구원들은 깃허브의 에이전틱 워크플로우 베타 버전이 프롬프트 인jection 공격에 취약하여, 공격자가 비공개 저장소에서 민감한 데이터를 추출하고 공개적으로 게시할 수 있음을 발견했습니다. GitLost라는 이름의 이 공격은 기업들이 권한 있는 접근 권한을 가진 AI 에이전트를 배포함에 따라 더 넓은 위험을 강조합니다.
根据Noma Security的一项研究,提示注入攻击可以诱使GitHub的Agentic Workflows测试版从私有存储库中提取内容并公开发布。这种名为GitLost的攻击在AI安全公司的一篇博客文章中得到了详细说明。Noma解释说,未经认证的攻击者可以通过向公共存储库提交特制的GitHub issue来利用预览版本。如果AI代理能够读取同一组织内的私有存储库,它就可以提取敏感信息并将其发布在公开评论中。Agentic Workflows将GitHub Actions与Claude或GitHub Copilot等AI模型相结合,允许开发者用Markdown定义工作流程。该攻击不依赖被盗凭证、恶意软件或软件缺陷;相反,隐藏指令被嵌入在GitHub issue中。研究人员通过创建一个看似正常的issue来演示攻击,AI代理从私有存储库中获取了一个README并将其公开发布。他们还通过轻微修改措辞绕过了GitHub基于提示的安全措施。GitHub未回应置评请求。Noma指出,GitLost突显了AI代理面临的更广泛的架构挑战:任何能够访问不受信任的外部内容和敏感内部资源的代理,如果不尊重信任边界,就可能成为两者之间无意的桥梁。安全研究员Vibhum Dubey认为,问题不仅仅是提示注入,而是GitHub在确保代理安全之前就授予它们权限,采用服务账户授权模式而非用户模式。Dubey建议为存储库设置明确的允许列表,在用户输入到达LLM之前验证所有用户输入,并设置紧急停止机制。
출처: Le Monde Informatique — IA —
원문
