Yapay Zeka GüvenliğiAjanlar 🇨🇳 31.07.2026 08:01

GitHub Yapay Zeka Ajanı Açığı: Sorundaki Tek Bir Cümle Özel Verileri Çalabilir

GitHubGitHub Noma SecurityNoma Security
Noma Security, GitHub'ın yeni Ajanlı İş Akışlarını (Agentic Workflows) kullanarak özel verileri sızdıran GitLost adlı bir prompt injection (istem enjeksiyonu) güvenlik açığı keşfetti. Saldırganlar, genel GitHub Sorunlarına (Issues) gizli talimatlar yerleştirerek güvenlik önlemlerini aşıyor ve yapay zeka ajanını kamuya açık yorumlarda gizli bilgileri açıklamaya teşvik ediyor.
Noma Security'nin GitLost aracı, GitHub'ın Agentic Workflows'larını hedef alan bir prompt injection istismarıdır ve saldırganların herhangi bir hack becerisi olmadan özel verileri çalmasına olanak tanır. issues.assigned olaylarında çalışacak şekilde yapılandırılmış savunmasız iş akışı, issue başlıklarını ve gövdelerini okur, add-comment aracıyla yanıtlar gönderir ve kuruluştaki diğer depolar için (özel olanlar dahil) okuma izinlerine sahiptir. Bir saldırganın yalnızca savunmasız iş akışını kullanan bir kuruluşun herkese açık deposunda bir issue oluşturması ve beklemesi yeterlidir; kimlik bilgileri veya erişim gerekmez. GitHub'ın katı koruma mekanizmalarına rağmen, 'Additionally' anahtar kelimesini kullanmak beklenmedik model davranışını tetikleyerek kısıtlı bir dosyaya erişilmesine ve içeriğinin herkese açık bir yorumda yayınlanmasına neden oldu. Geleneksel güvenlik modelleri, kodun güven sınırlarını koruduğunu varsayar, ancak ajan tabanlı sistemlerde güven kısmen model davranışına bağlıdır ve bu davranış doğası gereği talimat izlemeye dayalıdır. Ajan tabanlı yapay zekada prompt injection, web uygulamalarındaki SQL injection gibi olmaya başlıyor: sistematik savunmalar gerektiren, sınıf genelinde bir güvenlik açığı. Noma, kullanıcı tarafından kontrol edilen içeriğin güvenilmeyen girdi olarak ele alınmasını, ajan izinlerinin minimum gereksinimle sınırlandırılmasını, herkese açık ifşaların kısıtlanmasını ve kullanıcı girdilerinin talimat bağlamından ayrıştırılmasını veya izole edilmesini önermektedir. Topluluk üyeleri, ajanlar erişime sahip olduğunda özel depoların bir güvenlik sınırı olmadığını ve 'Additionally' ile yapılan atlatmanın bir içerik sorunu değil, bir karar sınırı sorunu olduğunu belirtti.
Kaynak: InfoQ 中国 — orijinal
Bu konudaki önceki yazılarımız ↓
Güncel haberler