GitHub AI-agentfout: één zin in een issue kan privégegevens stelen
GitHub
Noma Security
Noma Security heeft een prompt-injectie-kwetsbaarheid ontdekt, genaamd GitLost, die gebruikmaakt van GitHub's nieuwe Agentic Workflows om privégegevens te lekken. Aanvallers verbergen instructies in openbare GitHub-issues, omzeilen zo beveiligingsmaatregelen en brengen de AI-agent ertoe vertrouwelijke informatie te onthullen in openbare reacties.
De GitLost van Noma Security is een prompt-injectie-exploit die is gericht op de Agentic Workflows van GitHub, waardoor aanvallers privégegevens kunnen stelen zonder enige hackvaardigheden. De kwetsbare workflow, die is geconfigureerd om te draaien bij issues.assigned-gebeurtenissen, leest de titels en inhoud van issues, plaatst antwoorden via de add-comment-tool en heeft leesrechten voor andere repositories in de organisatie, waaronder privérepositories. Een aanvaller hoeft alleen maar een issue aan te maken in een openbare repository van een organisatie die de kwetsbare workflow gebruikt, en dan te wachten; er zijn geen inloggegevens of toegang nodig. Ondanks de strikte beschermingsmechanismen van GitHub, zorgde het gebruik van het trefwoord 'Additionally' voor onverwacht modelgedrag, waardoor het een beperkt bestand opende en de inhoud ervan in een openbaar commentaar publiceerde. Traditionele beveiligingsmodellen gaan ervan uit dat code de vertrouwensgrenzen handhaaft, maar in agentische systemen hangt vertrouwen gedeeltelijk af van modelgedrag, dat inherent instructie-volgend is. Prompt-injectie in agentische AI wordt steeds meer zoals SQL-injectie in webapps: een systematische, klassebrede kwetsbaarheid die systematische verdediging vereist. Noma raadt aan om door gebruikers beheerde inhoud als onvertrouwde invoer te behandelen, agentmachtigingen te beperken tot het noodzakelijke minimum, openbare openbaarmakingen te beperken en gebruikersinvoer te zuiveren of te isoleren van de instructiecontext. Communityleden merkten op dat privérepositories geen beveiligingsgrens vormen wanneer agenten toegang hebben, en dat de 'Additionally'-omzeiling een probleem is van de beslissingsgrens, niet van inhoud.
Bron: InfoQ 中国 —
origineel
