GitHub AI 代理易受提示注入攻击
诺玛安全(Noma Security)研究人员发现,GitHub 的 Agentic Workflows 测试版存在提示注入攻击漏洞,攻击者可借此从私有仓库中提取敏感数据并将其公开。该攻击被命名为 GitLost,突显了企业在部署具有特权访问权限的人工智能代理时所面临的更广泛风险。
根据Noma Security的一项研究,提示注入攻击可以欺骗GitHub的Agentic Workflows测试版,从私有仓库中提取内容并公开发布。该攻击被命名为GitLost,由这家AI安全公司在博客文章中详述。Noma解释称,未经认证的攻击者可以通过向公共仓库提交精心构造的GitHub issue来利用预览版本。如果AI代理能够读取同一组织内的私有仓库,它就能提取敏感信息并将其发布在公开评论中。Agentic Workflows将GitHub Actions与Claude或GitHub Copilot等AI模型结合,允许开发者用Markdown定义工作流。此次攻击并未依赖窃取的凭据、恶意软件或软件缺陷,而是在GitHub issue中嵌入了隐藏指令。研究人员通过创建一个看似正常的issue演示了攻击,AI代理从私有仓库获取了README并公开发布。他们还通过微调措辞绕过了GitHub基于提示的安全措施。GitHub未回应置评请求。Noma指出,GitLost凸显了AI代理面临的一个更广泛的架构性挑战:任何能够访问不受信任外部内容和敏感内部资源的代理,如果未能遵守信任边界,都可能成为两者之间无意的桥梁。安全研究员Vibhum Dubey认为,问题不仅在于提示注入,还在于GitHub在确保代理安全性之前就授予权限,其运作基于服务账户授权模型而非用户模型。Dubey建议为仓库建立明确的白名单,在用户输入到达LLM前验证所有输入,并设置紧急停止机制。
来源: Le Monde Informatique — IA —
原文
