Vulnérabilité de l'agent AI de GitHub permettant une fuite de données via un simple prompt

iconMetaEra
Partager
AI summary iconRésumé
Le flux de travail de l'agent IA de GitHub présente une faille d'injection de prompt pouvant entraîner une fuite de données privées, selon MetaEra. Les chercheurs ont découvert que le mot-clé « Additionally » déclenchait un comportement non intentionnel, permettant au modèle de publier des fichiers restreints dans des commentaires publics. Dans les systèmes agents, le comportement du modèle — et non seulement le code — définit les limites de confiance. Les risques d'injection de prompt sont similaires à ceux des injections SQL dans les applications web. Pour réduire l'exposition, évitez d'utiliser des entrées non fiables pour les agents IA et limitez leurs autorisations. Cette faille souligne la nécessité de renforcer les défenses, notamment lorsqu'on équilibre le rapport risque-récompense dans les opérations crypto. L'investissement de valeur dans la crypto nécessite une évaluation soigneuse de ces risques systémiques.
GitHub AI workflow contains prompt injection vulnerability, can leak private data.

Auteur et source de l'article : 36Kr

Noma a indiqué que, bien que GitHub ait déployé des mécanismes de protection stricts pour éviter ce type de situation, l'utilisation uniquement du mot-clé « Additionally » a déclenché un comportement inattendu du modèle. Cela a conduit le modèle à accéder au contenu d'un fichier initialement restreint et à le publier dans un commentaire public.

Les modèles de sécurité traditionnels supposent généralement que la frontière de confiance est maintenue par le code. Dans les systèmes agentic, la frontière de confiance dépend en partie du comportement du modèle, qui possède naturellement la capacité de suivre les instructions. Pour l'IA agentic, les attaques par injection de prompts deviennent similaires aux injections SQL dans les applications web : un type de vulnérabilité systématique et couvrant toute une catégorie, nécessitant des stratégies et des mesures de défense tout aussi systématiques.

Recommandations de sécurité : Pour réduire ces risques, les chercheurs de Noma recommandent que le contenu contrôlé par les utilisateurs ne soit jamais considéré comme une entrée d'instructions fiable pour un Agent IA. Les permissions de l'Agent doivent être limitées au strict nécessaire, car un Agent ayant accès entre différents dépôts devient une cible extrêmement précieuse pour les attaquants. Les organisations doivent également limiter les informations que l'Agent peut divulguer publiquement, notamment lors de la réponse au contenu des problèmes, et s'assurer que les entrées utilisateur sont correctement nettoyées ou isolées du contexte des instructions avant d'être fournies au modèle. Avertissement de l'industrie

Vijendra Malhotra, CTO fractionné, a commenté sur LinkedIn que la découverte de Noma prouve que les dépôts privés ne constituent jamais une limite de sécurité. Ce sont en réalité des limites organisationnelles, qui ne tiennent que si les personnes ayant accès à votre code sont uniquement des humains que vous avez embauchés. Les agents brisent cette hypothèse. [...] Si un agent peut accéder à votre dépôt privé, considérez tout son contenu comme à un seul problème soigneusement conçu de la divulgation publique.

L'utilisateur Reddit Significant_Sea_4230 a indiqué :

Le danger ne réside pas dans le fait que l’Agent « est très intelligent ». Mais dans le fait qu’il pourrait être connecté à trop de contextes, trop de dépôts, ou posséder un token avec des permissions trop larges.

D'autre part, l'utilisateur cH3332xr souligne :

Le détail le plus intéressant ici est que le mot « Additionally » contourne le mécanisme : le payload lui-même n'a pas changé, mais ce mot de liaison fait en sorte que le mécanisme de protection le réclassify comme une continuation de la tâche en cours, et non comme une nouvelle commande. Il s'agit d'un problème de frontière de décision, et non de contenu.

En tant que dernier commentaire de la communauté, mcv a déclaré sur Hacker News :

L'injection SQL survient parce que le système traite les entrées utilisateur comme une partie de la commande, au lieu de les considérer comme des données pures, comme il se doit. Ce problème est résolu en séparant les deux. En revanche, l'injection de prompts ne peut être évitée, car l'entrée utilisateur est elle-même une commande.

For a deeper understanding of the technical details and the proof-of-concept process, read the full report on the Noma website.

Lien original : https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection

Source : AI Frontière

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.