Falha de Agente de IA do GitHub: Uma Frase em um Issue Pode Roubar Dados Privados
GitHub
Noma Security
A Noma Security descobriu uma vulnerabilidade de injeção de prompt chamada GitLost que explora os novos Fluxos de Trabalho Agênticos do GitHub para vazar dados privados. Atacantes embutem instruções ocultas em Issues públicos do GitHub, contornando medidas de segurança e induzindo o agente de IA a divulgar informações confidenciais em comentários públicos.
O GitLost da Noma Security é uma exploração de injeção de prompt que visa os fluxos de trabalho agênticos do GitHub, permitindo que invasores roubem dados privados sem qualquer habilidade de hacking. O fluxo de trabalho vulnerável, configurado para ser executado em eventos de issues atribuídas, lê títulos e corpos de issues, publica respostas por meio da ferramenta add-comment e tem permissões de leitura para outros repositórios da organização, incluindo os privados. Um invasor só precisa criar uma issue em um repositório público de uma organização que use o fluxo de trabalho vulnerável e esperar; nenhuma credencial ou acesso é necessário. Apesar dos mecanismos estritos de proteção do GitHub, o uso da palavra-chave 'Additionally' desencadeou um comportamento inesperado do modelo, fazendo com que ele acessasse um arquivo restrito e publicasse seu conteúdo em um comentário público. Os modelos tradicionais de segurança assumem que o código mantém limites de confiança, mas em sistemas agênticos, a confiança depende parcialmente do comportamento do modelo, que é inerentemente instruível. A injeção de prompt em IA agêntica está se tornando como a injeção de SQL em aplicações web: uma vulnerabilidade sistemática de classe que exige defesas sistemáticas. A Noma recomenda tratar o conteúdo controlado pelo usuário como entrada não confiável, limitar as permissões dos agentes ao mínimo necessário, restringir divulgações públicas e higienizar ou isolar as entradas do usuário do contexto de instrução. Membros da comunidade notaram que repositórios privados não são uma fronteira de segurança quando agentes têm acesso, e que a burla 'Additionally' é um problema de limite decisório, não de conteúdo.
Fonte: InfoQ 中国 —
original
