GitLost:公開されたGitHubのイシューが、組織のエ... ノート

GitLost:公開されたGitHubのイシューが、組織のエージェント型ワークフローを私用リポジトリの内容漏洩に誘導する可能性があり、一単語の接頭辞(「Additionally」)が脅威検出のガードレールを回避しました。

Noma Security は、GitHub Agentic Workflows を標的とする GitLost と呼ばれる脆弱性を明らかにしました。これらのワークフローは、個人用アクセストークンが付与された場合、プライベートリポジトリを含むリポジトリにアクセスできる AI エージェントを使用します。脆弱性の核心は、攻撃者が公開リポジトリ上の通常の課題を通じて、この広範なアクセスを悪用できる方法にあります。GitLost は間接的なプロンプトインジェクションを示しており、エージェントの出力を操作することから、その権限に基づいたアクションを制御することに焦点を移しています。エージェントは、認証されたエンティティとして機能し、攻撃者が通常アクセスできないプライベートリポジトリ情報を読み取ることができます。例として、エージェントがプライベート README を読み取り、それを公開コメントとして投稿し、情報漏洩チャネルとして機能するケースがありました。GitHub はサンドボックス化や入力クリーニングなどの防御策を実装しましたが、Noma は「Additionally」のような単純な接頭辞がアウトプットスキャナーをバイパスしたことを発見しました。このバイパスは、自然言語プロンプトで指示とデータを分離することの難しさという根本的な課題を浮き彫りにしています。プロンプトインジェクションは完全にフィルタリングするのが難しいため、問題は構造的なものです。この脆弱性は、「致死的な三位一体」の概念と一致しています。つまり、プライベートデータへのアクセス権を持ち、信頼できないコンテンツを取り込み、アウトバウンドデータチャネルを持つエージェントです。Noma は、パターンマッチング防御よりも、分離やスコープ付き認証情報などのアーキテクチャソリューションの方が効果的であることを強調しています。Aikido、Orca、Invariant Labs などによる他のいくつかの研究も、エージェントが秘密情報を漏洩したり、プライベートデータにアクセスしたりする同様のパターンを示しています。これらの発見は、現在のエージェントシステムにおけるより広範なクラスの脆弱性を示唆しています。これらのリスクを軽減するために、Noma は個人用アクセストークンのスコープを組織全体へのアクセスを許可するのではなく、単一のリポジトリに制限することを提案しています。また、公開されているワークフローが投稿できるものを制限し、脅威検出スキャンのみに依存するのではなく、人間のレビューを通じて出力をゲートすることを推奨しています。エージェントがどの作成者のコンテンツに対してアクションを実行するかを制限することも、提案されている緩和策の 1 つです。