Copilot等AI模型结合,允许开发者用Markdown定义工作流。该攻击不依赖窃取的凭证、恶意软件或软件漏洞;相反,隐藏指令被嵌入到GitHub问题中。研究人员通过创建一个看似正常的问题演示了攻击,AI代理从私有仓库获取了README并公开发布。他们还通过微调措辞绕过了GitHub基于提示的安全措施。GitHub未回应置评请求。Noma指出,GitLost凸显了AI代理更广泛的架构挑战:任何能够访问不受信任的外部内容和敏感内部资源的代理,如果未尊重信任边界,就可能成为它们之间的无意桥梁。安全研究员Vibhum Dubey认为,问题不仅仅是提示注入,而是GitHub在确保代理安全之前就授予权限,其运作基于服务账户授权模型而非用户模型。Dubey建议对仓库设置明确的允许列表,在任何用户输入到达LLM之前进行验证,并具备紧急停止机制。