Buhusan sa GitHub AI Agent ay Nagpapahintulot sa Paglalabas ng Data sa Pamamagitan ng Simpleng Prompt

iconMetaEra
I-share
AI summary iconSummary
Ang AI agent workflow ng GitHub ay may kakulangan sa prompt injection na maaaring mag-lead sa pagleak ng pribadong data, ayon sa MetaEra. Natuklasan ng mga siyentipiko na ang keyword na "Additionally" ang nag-trigger sa hindi inaasahang pag-uugali, na nagbigay-daan sa model na mag-publish ng mga limitadong file sa mga pampublikong komento. Sa mga agentic system, ang pag-uugali ng model—hindi lamang ang code—ang tumutukoy sa mga hangganan ng tiwala. Ang mga panganib ng prompt injection ay katulad ng SQL injection sa mga web app. Upang mabawasan ang eksposur, iwasan ang paggamit ng hindi pinagkakatiwalaang input para sa AI agents at limitahan ang kanilang mga pahintulot. Ipapakita ng kakulangan ang pangangailangan para sa mas malakas na depensa, lalo na kapag binabalanse ang ratio ng panganib-ta-kinikilala sa mga crypto operation. Ang value investing sa crypto ay nangangailangan ng maingat na pagtataya sa ganitong uri ng systemic risk.
GitHub AI workflow ay may vulnerability sa prompt injection na maaaring mag-lead sa pag-leak ng pribadong data.

May-akda ng artikulo, pinagkunan: 36Kr

Ipinahayag ni Noma na, bagaman ay mayroon nang mga mahigpit na mekanismo ng pagprotekta sa GitHub upang maiwasan ang ganitong sitwasyon, ang paggamit lamang ng keyword na “Additionally” ay nag-trigger sa hindi inaasahang pag-uugali ng modelo. Nagresulta ito sa pag-access ng modelo sa nilalaman ng isang file na dating limitado at ang pagpapalabas nito sa publikong komento.

Ang tradisyonal na modelo ng seguridad ay karaniwang nagtataya na ang hangganan ng pagkakatiwala ay pinapanatili ng code. Sa mga sistemang Agentic, ang hangganan ng pagkakatiwala ay bahagyang nakasalalay sa pag-uugali ng modelo, na likas na may kakayahang sumunod sa mga utos. Para sa Agentic AI, ang mga pag-atake sa prompt injection ay nagsisiging tulad ng SQL injection sa mga web application: isang sistemikong uri ng vulnerability na nakapaloob sa buong kategorya, na nangangailangan ng parehong sistemikong estratehiya at mga pagsisikap sa pagtatanggol.

Mga Payo sa Pagsasagawa ng Kaligtasan Upang mabawasan ang mga panganib na ito, inirerekomenda ng mga siyentipiko ng Noma na ang anumang nilalaman na kinokontrol ng user ay hindi dapat ituring bilang tiwala o kumandang input para sa AI Agent. Dapat limitahan ang mga pahintulot ng Agent sa pinakamaliit na kinakailangang saklaw, dahil ang isang Agent na may access sa iba’t ibang repository ay maaaring maging isang napakahalagang layunin ng pag-atake. Dapat ding limitahan ng mga organisasyon ang uri ng impormasyon na maaaring ipahayag ng Agent, lalo na kapag sumasagot sa mga nilalaman ng Issue, at siguraduhin na ang user input ay na-clear nang maayos o na-isolate mula sa konteksto ng kumando bago ito ibigay sa modelo. Babala sa Industriya

Sinabi ni Fractional CTO Vijendra Malhotra sa LinkedIn na ang pagkakatuklas ni Noma ay patotoo na ang mga private repository ay hindi kailanman isang security boundary. Ito ay tunay na isang organizational boundary, at tanging kapag ang lahat ng mga taong nakakabasa ng iyong code ay mga tao na iyong hinirang lamang ang nagiging batayan nito. Sinira ng Agent ang ipinapalagay na ito. [... ] Kung may access ang isang Agent sa iyong private repository, isipin mong lahat ng nilalaman nito ay nasa isang malikhaing Issue lamang mula sa pagiging public.

Tinukoy ng Reddit user na Significant_Sea_4230:

Ang panganib ay hindi nasa pagiging “matalino” ng Agent. Kundi sa posibilidad na ito ay konektado sa sobrang dami ng konteksto, sobrang dami ng repository, o may sobrang malawak na pahintulot sa Token.

Sa kabilang panig, pinahalagahan ni user cH3332xr:

Ang pinakamalikhaing detalye dito ay ang “Additionally” na naglilipas ng mekanismo; hindi nagbago ang payload mismo, kundi ang pang-ugnay na ito ay binago ng mekanismo ng pagprotekta upang muling klasipikahin ito bilang “pagsasambung ng kasalukuyang gawain” kaysa “bagong utos.” Ito ay isang problema sa desisyon na hangganan, hindi problema sa nilalaman.

Bilang huling komento ng komunidad, sinabi ni mcv sa Hacker News:

Nagiging sanhi ng SQL injection ang pagkakataong isinasaalang-alang ng sistema ang user input bilang bahagi ng utos, kesa sa dapat na ituring na simpleng data. Nalulutas ang problema kapag pinaghihiwalay ang dalawa. Ngunit hindi maiiwasan ang prompt injection dahil ang user input ay sarili nang utos.

Para sa mas malalim na pag-unawa sa teknikal na detalye at proseso ng proof of concept, basahin ang kompletong ulat sa website ng Noma.

Link ng orihinal: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection

Pinagkunan: AI Frontline

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.