"GitLost: публичный вопрос на GitHub может направить рабочий процесс организации Agentic Workflow на утечку содержимого приватного репозитория, а префикс из одного слова ("Дополнительно") обошел защитный барьер обнаружения угроз"
Noma Security обнаружила уязвимость под названием GitLost, нацеленную на GitHub Agentic Workflows. Эти рабочие процессы используют ИИ-агентов, которые могут получать доступ к репозиториям, включая приватные, если им предоставлен персональный токен доступа. Суть уязвимости заключается в том, как злоумышленник может использовать этот широкий доступ через, казалось бы, обычную проблему в публичном репозитории.GitLost демонстрирует косвенную инъекцию подсказок, смещая фокус с манипулирования выводом агента на контроль его действий на основе его разрешений. Агент, действуя как аутентифицированная сущность, может читать информацию из приватных репозиториев, к которой злоумышленник иначе не имеет доступа. В качестве примера приводится чтение агентом приватного README и публикация его в виде публичного комментария, что служит каналом для утечки данных.GitHub реализовал меры защиты, такие как песочницы и очистка ввода, но Noma обнаружила, что простой префикс, такой как "Additionally", обходит сканер вывода. Этот обход подчеркивает фундаментальную проблему: сложность разделения инструкций и данных в подсказках на естественном языке. Проблема носит структурный характер, поскольку инъекцию подсказок трудно полностью отфильтровать.Эта уязвимость соответствует концепции "смертоносной триады": агент с доступом к приватным данным, обрабатывающий недоверенный контент и имеющий исходящий канал передачи данных. Noma подчеркивает, что архитектурные решения, такие как изоляция и ограниченные учетные данные, более эффективны, чем защита на основе сопоставления с образцом. Несколько других исследований, в том числе от Aikido, Orca и Invariant Labs, показывают аналогичные закономерности утечки секретов или доступа к приватным данным со стороны агентов. Эти выводы предполагают более широкий класс уязвимостей в текущих агентных системах.Для снижения этих рисков Noma предлагает ограничить область действия персональных токенов доступа одним репозиторием вместо предоставления доступа ко всей организации. Они также рекомендуют ограничить то, что могут публиковать рабочие процессы, ориентированные на общедоступность, и пропускать вывод через проверку человеком, а не полагаться исключительно на сканирование обнаружения угроз. Ограничение того, на контент каких авторов будет реагировать агент, является еще одной предложенной стратегией смягчения последствий.