GitHub AIエージェントの脆弱性により、シンプルなプロンプトでデータ漏洩が可能

iconMetaEra
共有
AI summary icon概要
MetaEraによると、GitHubのAIエージェントワークフローには、プライベートデータが漏洩する可能性のあるプロンプトインジェクションの脆弱性があります。研究者たちは、キーワード「Additionally」が意図しない動作を引き起こし、モデルが制限されたファイルを公開コメントに投稿する可能性があることを発見しました。エージェントシステムでは、モデルの挙動が信頼境界を定義します(コードだけではありません)。プロンプトインジェクションのリスクは、WebアプリにおけるSQLインジェクションと類似しています。リスクを軽減するには、信頼できない入力をAIエージェントに使用せず、権限を制限することが重要です。この脆弱性は、暗号資産取引におけるリスクとリワードのバランスを考慮する際に、より強固な防御策が必要であることを示しています。暗号資産におけるバリュー投資には、このようなシステムリスクを慎重に評価することが必要です。
GitHub AIワークフローに提示注入脆弱性があり、プライベートデータが漏洩する可能性があります。

記事作成者、出典:36Kr

Nomaは、GitHubがこの状況を防ぐために厳格な保護メカニズムを導入しているにもかかわらず、「Additionally」というキーワードを単に使用するだけでモデルの予期しない動作が引き起こされたと述べた。これにより、モデルは元々制限されていたファイルの内容にアクセスし、それを公開コメントに投稿した。

従来のセキュリティモデルでは、信頼境界はコードが維持すると仮定されています。一方、エージェント型システムでは、信頼境界の一部がモデルの行動に依存しており、モデルは本来、指示に従う特性を持っています。エージェント型AIにおいて、プロンプトインジェクション攻撃は、WebアプリケーションにおけるSQLインジェクションと同様の問題になりつつあります。これは、システム的で、カテゴリ全体にわたる脆弱性であり、同様に体系的な戦略と防御対策が必要です。

セキュリティ対策の提案:これらのリスクを軽減するため、Noma研究チームは、ユーザーが制御するコンテンツをAIエージェントの信頼できるコマンド入力として扱わないことを推奨します。エージェントの権限は、必要最小限に制限すべきです。リポジトリ間のアクセス権を持つエージェントは、非常に価値のある攻撃ターゲットとなるためです。組織は、エージェントが公開できる情報の範囲を制限すべきであり、特にIssueの内容に応答する際には、ユーザー入力がモデルに提供される前に適切にクリーンアップされ、またはコマンドコンテキストと隔離されていることを確認してください。業界からの警告

Fractional CTOのVijendra MalhotraはLinkedInで、Nomaの発見は、プライベートリポジトリが決してセキュリティの境界ではないことを示している。それは実際には組織の境界であり、あなたのコードを読むのがあなたが雇った人間だけである場合にのみ成立する。エージェントはこの前提を破った。[……] エージェントがあなたのプライベートリポジトリにアクセスできる場合、その中のすべての内容は、精心されたIssueが一つあれば公開漏洩する直前だと見なすべきである。

RedditユーザーSignificant_Sea_4230が指摘:

危険な点は、エージェントが「非常に賢い」ことではなく、過剰なコンテキストやリポジトリに接続したり、権限が広すぎるトークンを持っている可能性にあることです。

一方、ユーザーcH3332xrは強調しました:

最も興味深い詳細は、「Additionally」が回避メカニズムを通過することであり、ペイロード自体は変更されておらず、ただこの接続詞が防護メカニズムによって「新しい指示」から「現在のタスクの継続」と再分類されたという点である。これは内容の問題ではなく、意思決定境界の問題である。

コミュニティの最後のコメントとして、mcvはHacker Newsで次のように述べました:

SQLインジェクションが発生する理由は、システムがユーザー入力を純粋なデータとして扱うべきところを、コマンドの一部として扱ってしまうためです。これを分離することで、この問題は解決されます。一方、プロンプトインジェクションは避けられません。なぜなら、ユーザー入力そのものがコマンドだからです。

技術的な詳細やプロトタイプのプロセスについて詳しく知るには、Nomaのウェブサイトで完全なレポートをお読みください。

原文リンク:https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection

出典:AI前线

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。