GitHub AIワークフローに提示注入脆弱性があり、プライベートデータが漏洩する可能性があります。記事作成者、出典:36Kr
Nomaは、GitHubがこの状況を防ぐために厳格な保護メカニズムを導入しているにもかかわらず、「Additionally」というキーワードを単に使用するだけでモデルの予期しない動作が引き起こされたと述べた。これにより、モデルは元々制限されていたファイルの内容にアクセスし、それを公開コメントに投稿した。
従来のセキュリティモデルでは、信頼境界はコードが維持すると仮定されています。一方、エージェント型システムでは、信頼境界の一部がモデルの行動に依存しており、モデルは本来、指示に従う特性を持っています。エージェント型AIにおいて、プロンプトインジェクション攻撃は、WebアプリケーションにおけるSQLインジェクションと同様の問題になりつつあります。これは、システム的で、カテゴリ全体にわたる脆弱性であり、同様に体系的な戦略と防御対策が必要です。セキュリティ対策の提案:これらのリスクを軽減するため、Noma研究チームは、ユーザーが制御するコンテンツをAIエージェントの信頼できるコマンド入力として扱わないことを推奨します。エージェントの権限は、必要最小限に制限すべきです。リポジトリ間のアクセス権を持つエージェントは、非常に価値のある攻撃ターゲットとなるためです。組織は、エージェントが公開できる情報の範囲を制限すべきであり、特にIssueの内容に応答する際には、ユーザー入力がモデルに提供される前に適切にクリーンアップされ、またはコマンドコンテキストと隔離されていることを確認してください。業界からの警告
Fractional CTOのVijendra MalhotraはLinkedInで、Nomaの発見は、プライベートリポジトリが決してセキュリティの境界ではないことを示している。それは実際には組織の境界であり、あなたのコードを読むのがあなたが雇った人間だけである場合にのみ成立する。エージェントはこの前提を破った。[……] エージェントがあなたのプライベートリポジトリにアクセスできる場合、その中のすべての内容は、精心されたIssueが一つあれば公開漏洩する直前だと見なすべきである。RedditユーザーSignificant_Sea_4230が指摘:
危険な点は、エージェントが「非常に賢い」ことではなく、過剰なコンテキストやリポジトリに接続したり、権限が広すぎるトークンを持っている可能性にあることです。一方、ユーザーcH3332xrは強調しました:
最も興味深い詳細は、「Additionally」が回避メカニズムを通過することであり、ペイロード自体は変更されておらず、ただこの接続詞が防護メカニズムによって「新しい指示」から「現在のタスクの継続」と再分類されたという点である。これは内容の問題ではなく、意思決定境界の問題である。コミュニティの最後のコメントとして、mcvはHacker Newsで次のように述べました:
SQLインジェクションが発生する理由は、システムがユーザー入力を純粋なデータとして扱うべきところを、コマンドの一部として扱ってしまうためです。これを分離することで、この問題は解決されます。一方、プロンプトインジェクションは避けられません。なぜなら、ユーザー入力そのものがコマンドだからです。技術的な詳細やプロトタイプのプロセスについて詳しく知るには、Nomaのウェブサイトで完全なレポートをお読みください。
原文リンク:https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection
出典:AI前线
