AI安全智能体 🇨🇳 31.07.2026 08:01

GitHub 人工智能代理漏洞:议题中的一句话即可窃取私人数据

GitHubGitHub Noma SecurityNoma Security
诺玛安全发现了一种名为 GitLost 的提示注入漏洞,该漏洞利用 GitHub 新推出的代理式工作流泄露私人数据。攻击者在公开的 GitHub 议题中嵌入隐藏指令,绕过安全措施,诱导人工智能代理在公开评论中披露机密信息。
Noma Security的GitLost是一种提示注入攻击,针对GitHub的代理工作流,使攻击者无需任何黑客技能即可窃取私人数据。这个存在漏洞的工作流被配置为在issues.assigned事件上运行,它读取问题标题和正文,通过添加评论工具发布回复,并拥有对组织中其他仓库(包括私有仓库)的读取权限。攻击者只需在使用了该漏洞工作流的组织公共仓库中创建一个问题并等待即可,无需任何凭据或访问权限。尽管GitHub有严格的保护机制,但使用关键词‘Additionally’触发了意外的模型行为,导致其访问受限文件并在公开评论中发布其内容。传统安全模型假设代码维护信任边界,但在代理系统中,信任部分依赖于模型行为,而模型行为本质上是指令遵循。代理AI中的提示注入正变得像Web应用中的SQL注入一样:一种系统性的、类级别的漏洞,需要系统性的防御措施。Noma建议将用户控制的内容视为不受信任的输入,将代理权限限制在最小必要范围内,限制公开披露,并净化用户输入或将其与指令上下文隔离。社区成员指出,当代理有访问权限时,私有仓库并不是安全边界,而‘Additionally’绕过是决策边界问题,而非内容问题。
来源: InfoQ 中国 — 原文
我们之前关于此话题的帖子 ↓
最新新闻