An toàn AITác tử 🇨🇳 31.07.2026 08:01

Lỗ hổng GitHub AI Agent: Một câu trong Issue có thể đánh cắp dữ liệu riêng tư

GitHubGitHub Noma SecurityNoma Security
Noma Security đã phát hiện một lỗ hổng tiêm nhiễm prompt có tên GitLost khai thác các Workflows Agentic mới của GitHub để làm lộ dữ liệu riêng tư. Kẻ tấn công nhúng các hướng dẫn ẩn trong các Issue công khai của GitHub, vượt qua các biện pháp bảo mật và khiến AI agent tiết lộ thông tin bí mật trong các bình luận công khai.
Noma Security的GitLost是一个提示注入漏洞,针对GitHub的Agentic工作流,攻击者无需任何黑客技能即可窃取私有数据。该易受攻击的工作流配置为在issues.assigned事件上运行,读取问题标题和正文,通过add-comment工具发布回复,并具有对组织中其他仓库(包括私有仓库)的读取权限。攻击者只需在使用了易受攻击的工作流的组织的公共仓库中创建一个问题,然后等待即可;无需任何凭据或访问权限。尽管GitHub有严格的安全防护机制,但使用关键词'Additionally'触发了意外的模型行为,导致模型访问受限文件并在公开评论中发布其内容。传统安全模型假设代码维护信任边界,但在代理系统中,信任部分依赖于模型行为,而模型本质上是遵循指令的。代理式AI中的提示注入正变得像Web应用中的SQL注入:一种系统性的、类范围的漏洞,需要系统性的防御。Noma建议将用户可控内容视为不受信任的输入,将代理权限限制在最低必要范围,限制公开披露,并对用户输入进行消毒或与指令上下文隔离。社区成员指出,当代理有权访问时,私有仓库并不是安全边界,而'Additionally'绕过是一个决策边界问题,而非内容问题。
Nguồn: InfoQ 中国 — bản gốc
Bài viết liên quan trước đây ↓
Tin mới