GitHub AI workflow contains prompt injection vulnerability that can leak private data.كاتب المقال، المصدر: 36Kr
أشار نوما إلى أنه على الرغم من أن GitHub قد نفذ آليات حماية صارمة لمنع حدوث هذا الموقف، إلا أن استخدام الكلمة المفتاحية "Additionally" فقط أدى إلى سلوك غير متوقع من النموذج. وهذا أدى إلى قيام النموذج بالوصول إلى محتوى ملف كان محدودًا، ونشره في تعليقات عامة.
عادةً ما تفترض نماذج الأمان التقليدية أن حدود الثقة تُحافظ عليها من خلال الكود. أما في الأنظمة المبنية على الوكلاء، فإن حدود الثقة تعتمد جزئيًا على سلوك النموذج، والذي يمتلك طبيعةً فطرية في اتباع التعليمات. بالنسبة للذكاء الاصطناعي القائم على الوكلاء، أصبح هجوم حقن التوجيهات مشابهًا لمشكلة حقن SQL في تطبيقات الويب: نوعٌ من الثغرات النظامية التي تغطي فئةً كاملة، وتحتاج إلى استراتيجيات وتدابير دفاعية منظمة بنفس القدر.توصيات الأمان: لخفض هذه المخاطر، يقترح باحثو Noma أنه لا ينبغي أبدًا اعتبار المحتوى الذي يتحكم فيه المستخدم كمدخلات تعليمات موثوقة لوكيل الذكاء الاصطناعي. يجب تقييد صلاحيات الوكيل ضمن الحدود الضرورية فقط، لأن الوكيل الذي يمتلك حق الوصول عبر المستودعات يصبح هدفًا قيّمًا للغاية للمهاجمين. كما ينبغي للمنظمات تقييد نطاق المعلومات التي يمكن للوكيل الكشف عنها علنًا، خاصة عند الرد على محتوى القضايا، وضمان تنظيف مدخلات المستخدم أو عزلها عن سياق التعليمات قبل تقديمها إلى النموذج. تحذير صناعي
علّق فيجندرا مالهوترا، نائب الرئيس التنفيذي للتقنيات، على LinkedIn قائلًا: إن اكتشاف نوما يثبت أن المستودعات الخاصة لم تكن أبدًا حدودًا أمنية. بل هي في الواقع حدود تنظيمية، وتنطبق فقط عندما يكون الأشخاص الذين يقرؤون كودك هم فقط البشر الذين توظفهم. لقد كسر الوكلاء هذا الافتراض. [...] إذا كان لدى وكيل وصول إلى مستودعك الخاص، فاعتبر كل محتواه على بعد خطوة واحدة فقط من التسريب العام عبر مسألة مُصممة بعناية.أشار مستخدم Reddit Significant_Sea_4230 إلى:
الخطر لا يكمن في أن العميل "ذكي جدًا". بل في أنه قد يتصل بعدد كبير جدًا من السياقات، أو مستودعات كثيرة، أو يمتلك رمزًا ذو صلاحيات واسعة جدًا.من ناحية أخرى، أكّد المستخدم cH3332xr:
أدق التفاصيل المثيرة هنا هي أن كلمة "Additionally" تتجاوز الآلية؛ فالمحتوى الفعلي لم يتغير، بل فقط تم إعادة تصنيف هذه الكلمة الربطية من قبل آلية الحماية كـ"استمرار للمهمة الحالية" بدلاً من "أمر جديد". هذه مسألة حدود قرار، وليست مسألة محتوى.كآخر تعليق من المجتمع، قال mcv على Hacker News:
يحدث حقن SQL لأن النظام يعامل مدخلات المستخدم كجزء من الأوامر، بدلاً من التعامل معها كبيانات نصية كما ينبغي. يتم حل هذه المشكلة بعد فصل الاثنين. أما حقن التلميحات، فلا يمكن تجنبها لأن مدخلات المستخدم هي في حد ذاتها أوامر.For a deeper understanding of the technical details and proof-of-concept process, read the full report on the Noma website.
الرابط الأصلي: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection
المصدر: AI Frontline
