Agent AI của GitHub dễ bị tấn công tiêm lệnh
Các nhà nghiên cứu của Noma Security phát hiện rằng phiên bản beta Agentic Workflows của GitHub dễ bị tấn công tiêm lệnh, cho phép kẻ tấn công trích xuất dữ liệu nhạy cảm từ kho lưu trữ riêng tư và công khai chúng. Cuộc tấn công, có tên GitLost, nhấn mạnh những rủi ro rộng lớn hơn khi các công ty triển khai các agent AI với quyền truy cập đặc quyền.
Theo một nghiên cứu của Noma Security, một cuộc tấn công tiêm prompt (prompt injection) có thể đánh lừa phiên bản beta của GitHub Agentic Workflows để trích xuất nội dung từ các kho lưu trữ riêng tư và công khai chúng. Cuộc tấn công, có tên là GitLost, đã được trình bày chi tiết trong một bài đăng trên blog của công ty bảo mật AI này. Noma giải thích rằng một kẻ tấn công chưa xác thực có thể khai thác phiên bản xem trước bằng cách gửi một issue GitHub được tạo đặc biệt đến một kho lưu trữ công khai. Nếu agent AI có quyền đọc đối với các kho lưu trữ riêng tư trong cùng tổ chức, nó có thể trích xuất thông tin nhạy cảm và đăng chúng trong một bình luận công khai. Agentic Workflows kết hợp GitHub Actions với các mô hình AI như Claude hoặc GitHub Copilot, cho phép nhà phát triển xác định quy trình làm việc bằng Markdown. Cuộc tấn công không dựa trên việc đánh cắp thông tin xác thực, phần mềm độc hại hay lỗ hổng phần mềm; thay vào đó, các chỉ dẫn ẩn được nhúng trong một issue GitHub. Các nhà nghiên cứu đã chứng minh cuộc tấn công bằng cách tạo ra một issue có vẻ bình thường, và agent AI đã tải nội dung README từ một kho lưu trữ riêng tư và đăng công khai. Họ cũng vượt qua các biện pháp an toàn dựa trên prompt của GitHub bằng cách thay đổi nhẹ cách diễn đạt. GitHub đã không phản hồi yêu cầu bình luận. Noma lưu ý rằng GitLost làm nổi bật một thách thức kiến trúc rộng lớn hơn cho các agent AI: bất kỳ agent nào có quyền truy cập vào nội dung bên ngoài không đáng tin cậy và tài nguyên nội bộ nhạy cảm đều có thể trở thành cầu nối không chủ ý giữa chúng nếu các ranh giới tin cậy không được tôn trọng. Nhà nghiên cứu bảo mật Vibhum Dubey lập luận rằng vấn đề không chỉ là tiêm prompt mà còn là GitHub cấp quyền cho các agent trước khi đảm bảo chúng an toàn, hoạt động theo mô hình ủy quyền tài khoản dịch vụ thay vì mô hình người dùng. Dubey khuyến nghị danh sách trắng rõ ràng cho các kho lưu trữ, xác thực tất cả đầu vào của người dùng trước khi chúng đến LLM (mô hình ngôn ngữ lớn), và có cơ chế dừng khẩn cấp.
Nguồn: Le Monde Informatique — IA —
bản gốc
