Agente de IA do GitHub vulnerável a ataque de injeção de prompt
Pesquisadores da Noma Security descobriram que o beta do Agentic Workflows do GitHub é vulnerável a um ataque de injeção de prompt, permitindo que invasores extraiam dados confidenciais de repositórios privados e os publiquem publicamente. O ataque, chamado GitLost, ressalta riscos mais amplos à medida que empresas implantam agentes de IA com acesso privilegiado.
De acordo com um estudo da Noma Security, um ataque de injeção de prompt pode enganar a versão beta do Agentic Workflows do GitHub e fazer com que ele extraia conteúdo de repositórios privados e o publique publicamente. O ataque, chamado GitLost, foi detalhado em um post no blog da empresa de segurança de IA. A Noma explica que um atacante não autenticado poderia explorar a versão de preview enviando uma issue do GitHub especialmente elaborada para um repositório público. Se o agente de IA tiver acesso de leitura a repositórios privados dentro da mesma organização, ele pode extrair informações sensíveis e publicá-las em um comentário público. O Agentic Workflows combina o GitHub Actions com modelos de IA como Claude ou GitHub Copilot, permitindo que desenvolvedores definam workflows em Markdown. O ataque não dependia de credenciais roubadas, malware ou falhas de software; em vez disso, instruções ocultas foram incorporadas em uma issue do GitHub. Os pesquisadores demonstraram o ataque criando uma issue aparentemente normal, e o agente de IA buscou um README de um repositório privado e o publicou publicamente. Eles também contornaram as medidas de segurança baseadas em prompt do GitHub com pequenas mudanças na redação. O GitHub não respondeu aos pedidos de comentário. A Noma observa que o GitLost destaca um desafio arquitetural mais amplo para agentes de IA: qualquer agente com acesso a conteúdo externo não confiável e recursos internos sensíveis pode se tornar uma ponte não intencional entre eles se as fronteiras de confiança não forem respeitadas. O pesquisador de segurança Vibhum Dubey argumenta que o problema não é apenas a injeção de prompt, mas que o GitHub concede permissões aos agentes antes de garantir sua segurança, operando em um modelo de autorização de conta de serviço em vez de um modelo de usuário. Dubey recomenda listas de permissão explícitas para repositórios, validar todas as entradas do usuário antes que cheguem ao modelo de linguagem de grande escala (LLM) e ter um mecanismo de parada de emergência.
Fonte: Le Monde Informatique — IA —
original
