GitHub AI workflow ay may vulnerability sa prompt injection na maaaring mag-lead sa pag-leak ng pribadong data.May-akda ng artikulo, pinagkunan: 36Kr
Ipinahayag ni Noma na, bagaman ay mayroon nang mga mahigpit na mekanismo ng pagprotekta sa GitHub upang maiwasan ang ganitong sitwasyon, ang paggamit lamang ng keyword na “Additionally” ay nag-trigger sa hindi inaasahang pag-uugali ng modelo. Nagresulta ito sa pag-access ng modelo sa nilalaman ng isang file na dating limitado at ang pagpapalabas nito sa publikong komento.
Ang tradisyonal na modelo ng seguridad ay karaniwang nagtataya na ang hangganan ng pagkakatiwala ay pinapanatili ng code. Sa mga sistemang Agentic, ang hangganan ng pagkakatiwala ay bahagyang nakasalalay sa pag-uugali ng modelo, na likas na may kakayahang sumunod sa mga utos. Para sa Agentic AI, ang mga pag-atake sa prompt injection ay nagsisiging tulad ng SQL injection sa mga web application: isang sistemikong uri ng vulnerability na nakapaloob sa buong kategorya, na nangangailangan ng parehong sistemikong estratehiya at mga pagsisikap sa pagtatanggol.Mga Payo sa Pagsasagawa ng Kaligtasan Upang mabawasan ang mga panganib na ito, inirerekomenda ng mga siyentipiko ng Noma na ang anumang nilalaman na kinokontrol ng user ay hindi dapat ituring bilang tiwala o kumandang input para sa AI Agent. Dapat limitahan ang mga pahintulot ng Agent sa pinakamaliit na kinakailangang saklaw, dahil ang isang Agent na may access sa iba’t ibang repository ay maaaring maging isang napakahalagang layunin ng pag-atake. Dapat ding limitahan ng mga organisasyon ang uri ng impormasyon na maaaring ipahayag ng Agent, lalo na kapag sumasagot sa mga nilalaman ng Issue, at siguraduhin na ang user input ay na-clear nang maayos o na-isolate mula sa konteksto ng kumando bago ito ibigay sa modelo. Babala sa Industriya
Sinabi ni Fractional CTO Vijendra Malhotra sa LinkedIn na ang pagkakatuklas ni Noma ay patotoo na ang mga private repository ay hindi kailanman isang security boundary. Ito ay tunay na isang organizational boundary, at tanging kapag ang lahat ng mga taong nakakabasa ng iyong code ay mga tao na iyong hinirang lamang ang nagiging batayan nito. Sinira ng Agent ang ipinapalagay na ito. [... ] Kung may access ang isang Agent sa iyong private repository, isipin mong lahat ng nilalaman nito ay nasa isang malikhaing Issue lamang mula sa pagiging public.Tinukoy ng Reddit user na Significant_Sea_4230:
Ang panganib ay hindi nasa pagiging “matalino” ng Agent. Kundi sa posibilidad na ito ay konektado sa sobrang dami ng konteksto, sobrang dami ng repository, o may sobrang malawak na pahintulot sa Token.Sa kabilang panig, pinahalagahan ni user cH3332xr:
Ang pinakamalikhaing detalye dito ay ang “Additionally” na naglilipas ng mekanismo; hindi nagbago ang payload mismo, kundi ang pang-ugnay na ito ay binago ng mekanismo ng pagprotekta upang muling klasipikahin ito bilang “pagsasambung ng kasalukuyang gawain” kaysa “bagong utos.” Ito ay isang problema sa desisyon na hangganan, hindi problema sa nilalaman.Bilang huling komento ng komunidad, sinabi ni mcv sa Hacker News:
Nagiging sanhi ng SQL injection ang pagkakataong isinasaalang-alang ng sistema ang user input bilang bahagi ng utos, kesa sa dapat na ituring na simpleng data. Nalulutas ang problema kapag pinaghihiwalay ang dalawa. Ngunit hindi maiiwasan ang prompt injection dahil ang user input ay sarili nang utos.Para sa mas malalim na pag-unawa sa teknikal na detalye at proseso ng proof of concept, basahin ang kompletong ulat sa website ng Noma.
Link ng orihinal: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection
Pinagkunan: AI Frontline
