GitHub AI एजेंट की वल्नरेबिलिटी के कारण साधारण प्रॉम्प्ट के माध्यम से डेटा लीक हो सकता है

iconMetaEra
साझा करें
AI summary iconसारांश
MetaEra के अनुसार, GitHub के AI एजेंट वर्कफ्लो में एक प्रॉम्प्ट इंजेक्शन दोष है जो निजी डेटा को लीक कर सकता है। शोधकर्ताओं ने पाया कि कीवर्ड "Additionally" अनचाहे व्यवहार को ट्रिगर करता है, जिससे मॉडल सार्वजनिक टिप्पणियों में प्रतिबंधित फाइलें प्रकाशित कर सकता है। एजेंटिक सिस्टम में, मॉडल का व्यवहार—केवल कोड ही नहीं—विश्वास सीमाओं को परिभाषित करता है। प्रॉम्प्ट इंजेक्शन के जोखिम वेब ऐप्स में SQL इंजेक्शन के समान हैं। जोखिम को कम करने के लिए, AI एजेंट्स के लिए अविश्वसनीय इनपुट का उपयोग न करें और उनकी अनुमतियों को सीमित करें। यह दोष इस बात की आवश्यकता को दर्शाता है कि मजबूत सुरक्षा उपायों की आवश्यकता है, खासकर क्रिप्टो संचालन में जोखिम-लाभ अनुपात को संतुलित करते समय। क्रिप्टो में मूल्य निवेश के लिए ऐसे प्रणालीगत जोखिमों का सावधानीपूर्वक मूल्यांकन करना आवश्यक है।
GitHub AI workflow contains prompt injection vulnerability that can leak private data.

लेखक, स्रोत: 36Kr

नोमा ने कहा कि हालाँकि GitHub ने इस तरह की स्थिति को रोकने के लिए कठोर सुरक्षा तंत्र लागू कर दिए हैं, लेकिन केवल "Additionally" शब्द का उपयोग करने से मॉडल का अनपेक्षित व्यवहार ट्रिगर हो गया। इससे मॉडल ने एक मूल रूप से प्रतिबंधित फ़ाइल की सामग्री तक पहुँच प्राप्त की और उसे सार्वजनिक टिप्पणी में प्रकाशित कर दिया।

पारंपरिक सुरक्षा मॉडल आमतौर पर यह मानते हैं कि विश्वसनीय सीमा को कोड द्वारा बनाए रखा जाता है। जबकि एजेंटिक प्रणालियों में, विश्वसनीय सीमा मॉडल के व्यवहार पर आंशिक रूप से निर्भर करती है, जो स्वाभाविक रूप से निर्देशों का पालन करने की क्षमता रखता है। एजेंटिक AI के लिए, प्रॉम्प्ट इंजेक्शन हमले वेब एप्लिकेशन में SQL इंजेक्शन समस्या के समान हो रहे हैं: एक प्रणालीगत, पूरी श्रेणी का दुर्बलता प्रकार, जिसके लिए समान प्रणालीगत रणनीति और सुरक्षा उपायों की आवश्यकता होती है।

सुरक्षा सुझाव: इन जोखिमों को कम करने के लिए, Noma शोधकर्ता सुझाव देते हैं कि उपयोगकर्ता द्वारा नियंत्रित सामग्री को कभी भी AI एजेंट के विश्वसनीय निर्देश इनपुट के रूप में नहीं माना जाना चाहिए। एजेंट के अधिकार केवल आवश्यकता के सख्त सीमा तक सीमित होने चाहिए, क्योंकि क्रॉस-रिपॉजिटरी एक्सेस के साथ एजेंट अत्यधिक मूल्यवान हमले के लक्ष्य बन जाते हैं। संगठनों को एजेंट द्वारा प्रकाशित की जा सकने वाली सूचनाओं की सीमा को भी सीमित करना चाहिए, विशेष रूप से Issue सामग्री के उत्तर में, और सुनिश्चित करना चाहिए कि उपयोगकर्ता इनपुट को मॉडल को प्रदान करने से पहले उचित रूप से साफ़ कर दिया गया हो या निर्देश संदर्भ से पृथक कर दिया गया हो। उद्योग चेतावनी

फ्रैक्शनल सीटीओ विजेंद्र मल्होत्रा ने लिंक्डइन पर टिप्पणी की कि नोमा की खोज साबित करती है कि निजी रिपॉजिटरी कभी सुरक्षा सीमा नहीं होती। यह वास्तव में संगठनात्मक सीमा है, जो केवल तभी मान्य होती है जब आपके कोड को पढ़ने वाले सभी आपके द्वारा भर्ती किए गए मानव हों। एजेंट ने इस मान्यता को तोड़ दिया है। [...] यदि कोई एजेंट आपके निजी रिपॉजिटरी तक पहुँच सकता है, तो उसमें मौजूद सभी चीजों को एक सावधानीपूर्वक बनाए गए Issue से केवल एक कदम दूर प्रकाशित होने वाली सामग्री मानें।

रेडिट उपयोगकर्ता Significant_Sea_4230 ने इशारा किया:

खतरा इस बात में नहीं है कि एजेंट "बहुत बुद्धिमान" है। खतरा इस बात में है कि यह अत्यधिक संदर्भ, अत्यधिक रिपॉजिटरी से जुड़ सकता है, या अत्यधिक व्यापक अधिकारों वाला टोकन रख सकता है।

दूसरी ओर, उपयोगकर्ता cH3332xr ने जोर दिया:

सबसे दिलचस्प बात यह है कि "Additionally" के माध्यम से बाईपास मैकेनिज्म, पेलोड स्वयं में कोई बदलाव नहीं हुआ है, बल्कि यह संयोजक शब्द सुरक्षा मैकेनिज्म के लिए इसे "नए निर्देश" से "वर्तमान कार्य की जारी रखना" में पुनर्वर्गीकृत कर देता है। यह एक सामग्री समस्या नहीं, बल्कि एक निर्णय सीमा समस्या है।

समुदाय के अंतिम टिप्पणी के रूप में, mcv ने Hacker News पर कहा:

SQL इंजेक्शन तब होता है क्योंकि सिस्टम उपयोगकर्ता इनपुट को निर्देश के एक हिस्से के रूप में समझता है, न कि उसके मूल रूप में शुद्ध डेटा के रूप में। दोनों को अलग करने के बाद, यह समस्या हल हो जाती है। लेकिन प्रॉम्प्ट इंजेक्शन से बचा नहीं जा सकता क्योंकि उपयोगकर्ता इनपुट स्वयं एक निर्देश है।

For a deeper understanding of the technical details and proof-of-concept process, read the full report on the Noma website.

मूल लिंक: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection

स्रोत: AI फ्रंटलाइन

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।