Vulnerabilidad en el agente de IA de GitHub permite filtración de datos mediante un prompt sencillo

iconMetaEra
Compartir
AI summary iconResumen
El flujo de trabajo del agente de IA de GitHub tiene una vulnerabilidad de inyección de indicaciones que puede filtrar datos privados, según MetaEra. Los investigadores descubrieron que la palabra clave "Additionally" activaba un comportamiento no intencionado, permitiendo que el modelo publicara archivos restringidos en comentarios públicos. En sistemas agentes, el comportamiento del modelo —no solo el código— define los límites de confianza. Los riesgos de inyección de indicaciones son análogos a la inyección SQL en aplicaciones web. Para reducir la exposición, evite usar entradas no confiables para agentes de IA y limite sus permisos. La vulnerabilidad demuestra la necesidad de defensas más sólidas, especialmente al equilibrar la relación riesgo-recompensa en operaciones de cripto. La inversión de valor en cripto requiere una evaluación cuidadosa de tales riesgos sistémicos.
GitHub AI workflow contains prompt injection vulnerability that can leak private data.

Autor y fuente del artículo: 36Kr

Noma indicó que, aunque GitHub ya ha implementado mecanismos de protección estrictos para evitar este tipo de situaciones, simplemente usar la palabra clave "Additionally" activó un comportamiento inesperado del modelo. Esto provocó que el modelo accediera al contenido de un archivo originalmente restringido y lo publicara en un comentario público.

Los modelos de seguridad tradicionales suelen asumir que el límite de confianza lo mantiene el código. En los sistemas agénticos, el límite de confianza depende parcialmente del comportamiento del modelo, que inherentemente tiene la capacidad de seguir instrucciones. Para la IA agéntica, los ataques de inyección de prompts se están convirtiendo en un problema similar a la inyección SQL en aplicaciones web: un tipo de vulnerabilidad sistemática y que abarca toda una categoría, que requiere estrategias y medidas de defensa igualmente sistemáticas.

Recomendaciones de seguridad: Para reducir estos riesgos, los investigadores de Noma sugieren que el contenido controlado por el usuario nunca debe considerarse como entrada de instrucciones confiables para un Agente de IA. Los permisos del Agente deben limitarse al estrictamente necesario, ya que un Agente con acceso entre repositorios se convierte en un objetivo de ataque de alto valor. Las organizaciones también deben restringir la información que el Agente puede divulgar públicamente, especialmente al responder al contenido de los Issues, y asegurarse de que la entrada del usuario haya sido adecuadamente limpiada o aislada del contexto de instrucciones antes de proporcionarla al modelo. Advertencia de la industria

El CTO fractional Vijendra Malhotra comentó en LinkedIn que el descubrimiento de Noma demuestra que los repositorios privados nunca fueron un límite de seguridad. En realidad, son un límite organizacional, que solo funciona cuando las personas que leen tu código son humanos que has contratado. Los agentes rompen este supuesto. [...] Si un agente tiene acceso a tu repositorio privado, considera todo su contenido como si estuviera a un issue cuidadosamente diseñado de estar expuesto públicamente.

El usuario de Reddit Significant_Sea_4230 señaló:

El peligro no radica en que el agente sea “muy inteligente”, sino en que podría estar conectado a demasiados contextos, demasiados repositorios o poseer un token con permisos excesivamente amplios.

Por otro lado, el usuario cH3332xr enfatizó:

El detalle más interesante aquí es que “Additionally” elude el mecanismo; la carga útil en sí no cambió, solo esta palabra de transición hizo que el mecanismo de protección la reclasificara de “nueva instrucción” a “continuación de la tarea actual”. Se trata de un problema de límite de decisión, no de contenido.

Como el último comentario de la comunidad, mcv en Hacker News dijo:

La inyección SQL ocurre porque el sistema trata la entrada del usuario como parte de un comando, en lugar de considerarla como datos puros, como debería ser. Este problema se resuelve al separar ambos elementos. Sin embargo, la inyección de indicaciones no se puede evitar, ya que la entrada del usuario es, por definición, un comando.

For a deeper understanding of the technical details and proof-of-concept process, read the full report on the Noma website.

Enlace original: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection

Fuente: AI Frontline

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.