GitHub AI workflow contains prompt injection vulnerability, can leak private data.Auteur et source de l'article : 36Kr
Noma a indiqué que, bien que GitHub ait déployé des mécanismes de protection stricts pour éviter ce type de situation, l'utilisation uniquement du mot-clé « Additionally » a déclenché un comportement inattendu du modèle. Cela a conduit le modèle à accéder au contenu d'un fichier initialement restreint et à le publier dans un commentaire public.
Les modèles de sécurité traditionnels supposent généralement que la frontière de confiance est maintenue par le code. Dans les systèmes agentic, la frontière de confiance dépend en partie du comportement du modèle, qui possède naturellement la capacité de suivre les instructions. Pour l'IA agentic, les attaques par injection de prompts deviennent similaires aux injections SQL dans les applications web : un type de vulnérabilité systématique et couvrant toute une catégorie, nécessitant des stratégies et des mesures de défense tout aussi systématiques.Recommandations de sécurité : Pour réduire ces risques, les chercheurs de Noma recommandent que le contenu contrôlé par les utilisateurs ne soit jamais considéré comme une entrée d'instructions fiable pour un Agent IA. Les permissions de l'Agent doivent être limitées au strict nécessaire, car un Agent ayant accès entre différents dépôts devient une cible extrêmement précieuse pour les attaquants. Les organisations doivent également limiter les informations que l'Agent peut divulguer publiquement, notamment lors de la réponse au contenu des problèmes, et s'assurer que les entrées utilisateur sont correctement nettoyées ou isolées du contexte des instructions avant d'être fournies au modèle. Avertissement de l'industrie
Vijendra Malhotra, CTO fractionné, a commenté sur LinkedIn que la découverte de Noma prouve que les dépôts privés ne constituent jamais une limite de sécurité. Ce sont en réalité des limites organisationnelles, qui ne tiennent que si les personnes ayant accès à votre code sont uniquement des humains que vous avez embauchés. Les agents brisent cette hypothèse. [...] Si un agent peut accéder à votre dépôt privé, considérez tout son contenu comme à un seul problème soigneusement conçu de la divulgation publique.L'utilisateur Reddit Significant_Sea_4230 a indiqué :
Le danger ne réside pas dans le fait que l’Agent « est très intelligent ». Mais dans le fait qu’il pourrait être connecté à trop de contextes, trop de dépôts, ou posséder un token avec des permissions trop larges.D'autre part, l'utilisateur cH3332xr souligne :
Le détail le plus intéressant ici est que le mot « Additionally » contourne le mécanisme : le payload lui-même n'a pas changé, mais ce mot de liaison fait en sorte que le mécanisme de protection le réclassify comme une continuation de la tâche en cours, et non comme une nouvelle commande. Il s'agit d'un problème de frontière de décision, et non de contenu.En tant que dernier commentaire de la communauté, mcv a déclaré sur Hacker News :
L'injection SQL survient parce que le système traite les entrées utilisateur comme une partie de la commande, au lieu de les considérer comme des données pures, comme il se doit. Ce problème est résolu en séparant les deux. En revanche, l'injection de prompts ne peut être évitée, car l'entrée utilisateur est elle-même une commande.For a deeper understanding of the technical details and the proof-of-concept process, read the full report on the Noma website.
Lien original : https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection
Source : AI Frontière
