GitHub AI workflow contains prompt injection vulnerability that can leak private data.Autor e fonte do artigo: 36Kr
Noma afirmou que, embora o GitHub já tenha implementado mecanismos de proteção rigorosos para evitar esse tipo de ocorrência, o simples uso da palavra-chave "Additionally" desencadeou um comportamento inesperado do modelo. Isso levou o modelo a acessar o conteúdo de um arquivo originalmente restrito e publicá-lo em um comentário público.
Os modelos de segurança tradicionais geralmente assumem que os limites de confiança são mantidos pelo código. Já nos sistemas agênticos, os limites de confiança dependem parcialmente do comportamento do modelo, que possui intrinsicamente a capacidade de seguir instruções. Para a IA agêntica, ataques de injeção de prompt estão se tornando semelhantes ao problema de injeção SQL em aplicações web: um tipo de vulnerabilidade sistemática e abrangente, que exige estratégias e medidas de defesa igualmente sistemáticas.Recomendações de segurança: Para reduzir esses riscos, os pesquisadores da Noma sugerem que conteúdo controlado pelo usuário nunca deve ser considerado uma entrada de instrução confiável para Agentes de IA. As permissões do Agente devem ser limitadas ao estritamente necessário, pois Agentes com acesso entre repositórios se tornam alvos de ataque de alto valor. As organizações também devem limitar o escopo das informações que o Agente pode divulgar publicamente, especialmente ao responder ao conteúdo de Issues, e garantir que a entrada do usuário seja adequadamente limpa ou isolada do contexto da instrução antes de ser fornecida ao modelo. Alerta do setor
O CTO fractional Vijendra Malhotra comentou no LinkedIn que a descoberta da Noma prova que repositórios privados nunca foram limites de segurança. Na verdade, são limites organizacionais, que só se mantêm quando as pessoas que leem seu código são apenas seres humanos contratados por você. Os Agentes quebram essa suposição. [...] Se um Agente tiver acesso ao seu repositório privado, considere todo o conteúdo dele como estando a apenas um Issue cuidadosamente construído de ser divulgado publicamente.O usuário do Reddit Significant_Sea_4230 apontou:
O perigo não está no fato de o Agente ser “muito inteligente”. Está em ele poder estar conectado a muitos contextos, muitos repositórios ou possuir um token com permissões excessivamente amplas.Por outro lado, o usuário cH3332xr enfatizou:
O detalhe mais interessante aqui é que o “Additionally” contorna o mecanismo: a carga útil em si não foi alterada, apenas essa palavra de transição fez com que o mecanismo de proteção a reclassificasse de “nova instrução” para “continuação da tarefa atual”. Trata-se de um problema de fronteira de decisão, e não de conteúdo.Como o último comentário da comunidade, mcv no Hacker News disse:
A injeção SQL ocorre porque o sistema trata a entrada do usuário como parte de um comando, em vez de ser considerada como dados puros, como deveria ser. Esse problema é resolvido ao separar os dois. Já a injeção de prompts não pode ser evitada, pois a entrada do usuário é, por natureza, um comando.For a deeper understanding of the technical details and the proof-of-concept process, read the full report on the Noma website.
Link original: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection
Fonte: AI Frontline
