GitHub AI workflow mengandungi lubang keamanan pemasukan petunjuk yang boleh mengungkap data peribadi.Penulis artikel, sumber: 36Kr
Noma menyatakan bahawa walaupun GitHub telah melaksanakan mekanisme perlindungan yang ketat untuk mengelakkan kejadian ini berlaku, penggunaan sahaja kata kunci "Additionally" telah memicu tingkah laku tak dijangka pada model. Ini menyebabkan model mengakses kandungan fail yang sebelumnya terhad dan menerbitkannya di ruang komen awam.
Model keselamatan tradisional biasanya mengandaikan bahawa sempadan kepercayaan dijaga oleh kod. Dalam sistem Agentic, sempadan kepercayaan sebahagiannya bergantung kepada tingkah laku model, yang secara semulajadi mempunyai ciri-ciri untuk mengikuti arahan. Bagi AI Agentic, serangan penyuntikan pemberitahuan sedang menjadi masalah serupa dengan penyuntikan SQL dalam aplikasi web: sejenis lalai sistematik yang merangkumi seluruh kategori, yang memerlukan strategi dan langkah pertahanan yang sistematik.Cadangan perlindungan keselamatan: Untuk mengurangkan risiko ini, penyelidik Noma menyarankan bahawa kandungan yang dikendalikan pengguna tidak seharusnya dianggap sebagai input arahan yang boleh dipercayai untuk Agen AI. Kuasa Agen harus dibataskan hanya kepada lingkungan yang benar-benar diperlukan, kerana Agen yang mempunyai akses silang repositori akan menjadi sasaran serangan yang sangat berharga. Organisasi juga harus membatasi jangkauan maklumat yang boleh diumumkan oleh Agen, terutamanya apabila menanggapi kandungan Isu, serta memastikan bahawa input pengguna telah dibersihkan dengan betul atau dipisahkan daripada konteks arahan sebelum diberikan kepada model. Amaran industri
Vijendra Malhotra, CTO Bahagian, mengulas di LinkedIn bahawa penemuan Noma membuktikan: repositori peribadi bukanlah sempadan keselamatan. Ia sebenarnya adalah sempadan organisasi, yang hanya berfungsi apabila semua orang yang membaca kod anda adalah manusia yang anda pekerjakan. Agen telah memecahkan anggapan ini. [...] Jika seorang Agen boleh mengakses repositori peribadi anda, anggap semua kandungannya sebagai hanya satu Isu yang dirancang dengan teliti daripada diterbitkan secara terbuka.Pengguna Reddit Significant_Sea_4230 menunjukkan:
Bahaya bukan terletak pada agen yang “sangat pintar”. Tetapi terletak pada kemungkinan ia menyambungkan terlalu banyak konteks, terlalu banyak repositori, atau memiliki token dengan kuasa yang terlalu luas.Di sisi lain, pengguna cH3332xr menekankan:
Butiran paling menarik di sini ialah mekanisme “Additionally” yang mengelakkan pengesan, di mana beban itu sendiri tidak berubah, hanya perkataan penghubung ini yang menyebabkan mekanisme perlindungan mengkategorikannya semula sebagai “sambungan tugas semasa”, bukan “arahan baharu”. Ini adalah masalah sempadan keputusan, bukan masalah kandungan.Sebagai komen terakhir oleh komuniti, mcv di Hacker News menyatakan:
SQL injection berlaku kerana sistem menganggap input pengguna sebagai sebahagian daripada arahan, bukan seperti yang sepatutnya dianggap sebagai data tulen. Masalah ini diselesaikan apabila kedua-duanya dipisahkan. Namun, prompt injection tidak boleh dielakkan kerana input pengguna itu sendiri adalah arahan.For a deeper understanding of the technical details and proof-of-concept process, read the full report on Noma's website.
Pautan asal: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection
Sumber artikel: AI Frontier
